尧图建网站 尧图建网站 YAOTU WEB BUILD 免费咨询
ARTICLE DETAIL

资讯详情

深耕网站建设与建站编程的一线实战洞察。

BruceSec 平台整合实践——平台权限与多角色管理

BruceSec 平台整合实践——平台权限与多角色管理 BruceSec 平台整合实践——平台权限与多角色管理系列BruceSec 平台整合实践期号第 7 期主题平台权限与多角色管理 —— 四类角色、细粒度授权与资源级控制环境macOS / BruceSec基于 CyberStrikeAI 二次开发· 本地 8080 服务一、为什么需要平台权限与多角色管理前六期我们完成了平台总览、资产与信息收集、工作流编排、能力中心MCP × 技能 × 智能体 × 角色、C2/WebShell 实战与漏洞全生命周期管理。功能越堆越全一个新的问题浮出水面这套平台是一个人用还是一个团队用红队与安全运营从来不是单兵作战——有人负责资产测绘有人负责漏洞复测有人负责写报告还有审计角色要盯住谁动了什么。如果平台里人人都是超级管理员会带来三个风险一是越权操作操作员能删配置、改审计二是责任无法追溯谁改的、谁删的、谁导的数据说不清三是最小权限原则失效即使是最低危的操作员也握着全部能力。BruceSec 在「平台管理」版块内置了完整的平台权限体系成员管理、角色管理、权限配置、资源授权四位一体与第 6 期的审计日志原生打通。本期基于真实界面与真实运行数据拆解管理员/操作员/审计员/只读用户四类角色如何协同以及 686 项角色授权与资源级授权的具体配置方式。二、平台权限在平台中的位置平台 Web 控制台按工作台 / 安全作业 / 能力中心 / 平台管理组织功能版块详见第 1 期。平台权限归属于平台管理与基本设置、人机协同、资产管理、知识库、C2、机器人、终端、安全设置、日志审计并列相邻版块与平台权限的关系日志审计权限变更、敏感操作全部留痕审计员据此复核基本设置平台级开关决定默认行为权限决定谁能改人机协同HITL 审批流依赖角色判断谁有审批权知识库 / 资产 / C2各资源实例通过资源授权控制谁能访问哪一条一句话平台权限是多成员协作 安全运营的守门员也是第 4 期能力中心里角色概念在平台治理层面的落地。三、成员管理账号与启用状态打开「平台管理 → 平台权限 → 成员管理」首先看到的是成员列表 统计卡片本机实测截图图 1成员管理页。顶部统计展示当前账号、角色与授权数量下方列表展示成员用户名、显示名称、启用状态与操作入口。当前本机实例的成员统计如下与截图一致指标数值账号总数1角色数4授权项786成员列表真实承载 1 个账号用户名显示名称状态操作admin管理员启用编辑 / 删除成员管理回答的问题很直接“谁可以登录平台、账号是否启用”。内置 admin 账号是平台初始化的超级入口生产环境建议立即改密并创建分级成员删除与编辑入口已就绪成员级生命周期管理完备。四、角色管理四类角色的职责边界进入「角色管理」平台预置了四个角色正好对应第 6 期预告的四类人群本机实测截图图 2角色管理页。四个预置角色只读用户/审计员/操作员/管理员列表展示每个角色带查看权限入口支持搜索筛选。角色定位典型职责只读用户最低权限查看资产、漏洞、报告不能执行任何写操作审计员复核视角查看审计日志、操作留痕关注谁干了什么操作员一线执行执行扫描、任务、工作流、漏洞处置等日常作业管理员平台治理管理成员、角色、权限与全部资源点击角色查看权限可看到该角色对应的授权范围本机实测截图图 3角色权限范围视图。展示管理员角色关联的授权数量686 项与角色关系是第 6 期预告中686 项授权的真实出处。设计要点角色即岗位四类角色对应安全团队的四种岗位视角开箱即用无需从零搭权限矩阵可扩展角色支持新建/改名/描述维护可针对业务自定义更多岗位如外协只读与第 6 期呼应686 项角色授权正是漏洞管理、资产、C2 等全部能力在角色层的汇总口径与成员页 786 项账号已分配授权形成两级统计。五、权限配置细粒度授权矩阵角色列表只是骨架真正的核心在权限配置面板——点开任意角色即可按资源 × 动作勾选权限本机实测截图图 4角色权限配置面板。上方为角色名称/描述与资源范围设置下方为按资源维度展开的权限 checkbox 矩阵。权限矩阵按资源类型组织覆盖平台全部核心能力资源域权限项示例动作维度智能体 agentagent:executeexecute资产 assetasset:read / asset:writeread / writeC2c2:read / c2:writeread / write漏洞 vulnerabilityvulnerability:read / vulnerability:writeread / writeRBAC 权限rbac:read / rbac:writeread / write工作流 workflowworkflow:*read / write / delete / execute三个关键设计资源 × 动作全矩阵每个资源域都提供 read / write / delete / execute 等动作维度最小授权可以细到只能读漏洞、不能改状态资源范围可设支持所有资源 / 指定资源两种范围全局权限与局部授权分开管理见第 7 节70 项可勾选当前版本权限项超过 70 个 checkbox粒度足以支撑合规审计的最小权限要求。六、成员与角色分配多角色协作角色与权限定义好后把成员挂到角色上即可完成授权。编辑成员弹窗展示了分配关系本机实测截图图 4编辑成员弹窗。包含用户名、显示名称、启用状态与去分配角色入口密码修改字段为空不展示明文。分配流程编辑成员 → 去分配角色 → 勾选角色 → 保存。一名成员可绑定多个角色权限取并集配合启用/禁用开关可做到人员离职即禁用、权限即时回收。这里特别说明本期截图聚焦成员编辑弹窗角色勾选分配页与权限配置面板联动成员-角色-权限三层模型已完整落地层级承载管理入口成员账号、显示名、启用状态成员管理角色岗位模板、权限集合角色管理 / 权限配置权限资源 × 动作矩阵权限配置面板七、资源授权从全局权限到资源级控制全局权限解决能不能碰这类资源资源授权进一步解决能碰哪一条。进入「资源授权」面板本机实测截图图 5资源授权面板。左侧为可授权资源类型对话/项目/批量任务/漏洞/资产/WebShell/C2 监听器右侧为已授权资源列表支持复制 ID 与撤销。当前实例的资源授权实况与截图一致指标数值已授权资源项786分页99 页可授权资源类型对话 / 项目 / 批量任务 / 漏洞 / 资产 / WebShell / C2 监听器操作复制 ID / 撤销授权资源授权的价值对话级隔离某个 AI 对话只对特定成员可见跨项目信息不串味资产/漏洞级控制A 项目成员看不到 B 项目的资产与漏洞满足多客户隔离可撤销可留痕每条授权支持撤销配合审计日志形成授权-使用-回收闭环与第 2 期资产联动资产按项目归属后资源授权即成为谁能访问这批资产的最终闸门。八、与前期联动权限贯穿安全运营全链路平台权限不是孤立的治理模块它贯穿前六期所有能力8.1 与能力中心角色联动第 4 期第 4 期拆解了能力中心的角色概念——智能体、技能、MCP 以角色为边界组织。本期平台权限正是角色概念的平台级延伸能力中心的角色管AI 能调用什么平台权限的角色管人能操作什么两者叠加形成完整的人机权限边界。8.2 与漏洞管理联动第 6 期第 6 期的漏洞状态机、删除操作全部受 RBAC 校验操作员可处置漏洞但不可删配置审计员只读留痕管理员拥有全部权限。权限是漏洞处置合规的前提——谁改的状态、谁导的数据都在审计日志里对得上号。8.3 与工作流、C2 联动第 3、5 期工作流执行、C2 会话建立等高危动作配合 HITL 审批与角色判断确保只有具备对应权限的角色才能触发敏感操作把自动化能力约束在授权边界内。一句话前六期积累的是平台能做什么本期回答的是谁能做什么——权限体系让所有能力变得可控、可审计、可问责。九、真实数据全景数据数值说明账号数1内置 admin启用状态角色数4只读用户 / 审计员 / 操作员 / 管理员成员级授权786 项成员页统计卡片展示角色级授权686 项角色权限范围视图展示第 6 期预告出处资源授权786 项 / 99 页资源授权面板支持复制 ID / 撤销权限项70 checkbox资源 × 动作read/write/delete/execute矩阵可见该版块三层模型完整、数据真实可用成员-角色-权限链路闭环全局权限与资源级授权两级控制与审计日志联动足以支撑多成员协作与合规审计场景。十、安全与脱敏说明本期截图均来自平台本地 8080 真实界面已通过 OCR 与视觉模型双重复核无「AI 生成」水印、无真实公网 IP/密钥/Token/明文密码泄露资源授权列表中的真实 IP 已全部替换为[IP已隐藏]文中所有本地路径已泛化处理[项目根目录]成员信息仅展示 admin 内置账号结构与角色模型不展示真实凭据平台自身 localhost 调试数据127.0.0.1:8080 等为可安全引用的样例权限配置请遵循最小权限原则安全测试与多成员演练请仅在授权范围内进行遵守相关法律法规与平台服务条款。十一、小结本期实战验证了 BruceSec 的权限体系不是登录页后的一道门禁而是一套覆盖成员、角色、权限、资源四层的完整治理框架成员可管账号启停、编辑删除人员生命周期闭环角色清晰只读用户/审计员/操作员/管理员四类岗位开箱即用权限够细70 项资源 × 动作矩阵最小权限可到只读不写资源可控对话/项目/漏洞/资产等 7 类资源级授权多客户隔离落地全程可审计与日志审计联动谁授权、谁操作、谁回收都有留痕。1 个账号、4 类角色、686 项角色授权与 786 项资源授权已验证可用权限体系与前三期资产、能力中心、漏洞管理形成完整闭环。下一期我们将进入平台安全设置与审计日志——拆解登录安全、操作留痕与审计报表看看平台如何在多成员、多角色协作下守住最后一道防线。免责声明本文基于 BruceSec 平台基于 CyberStrikeAI 二次开发本地环境真实界面与真实运行数据撰写所有截图已做脱敏处理文中提及的安全测试操作请在授权范围内进行。
返回列表