AI时代的"权限黑洞"——17小时删掉89TB,没人拦得住
知乎上有个案子被讨论得很热:一名程序员为了给自己干私活腾出空间,用17个小时,删光了公司的89TB数据,最终获刑五年十个月。
大部分人看完的反应是"这人疯了"。但我看完的第一反应是——真正疯的不是他,是那个让他能删17个小时、删掉89TB、从头到尾没人拦住的组织。
89TB是什么概念?一家中型公司十几年的全部家底。而他删了整整17个小时。也就是说,在这17个小时里,组织的所有监控、所有权限管理、所有风控体系,全部失效。
我把它叫"权限黑洞"——组织结构里那些看着有权限、实际没人管的位置。平时看不出问题,一旦有人往里走,什么都拦不住。
一、本质:不是权限给多了,是"权限"和"责任"之间断了线
先把逻辑摆平。权限管理这件事,过去的核心假设是"信任"——我们信这个人专业、靠谱,所以给他足够的操作空间,让他能干成事。这在小团队、熟人环境里完全成立。
但AI时代悄悄改了游戏规则:一个普通技术岗手里的权限,能影响的资产规模和后果,被放大到了几十年前只有CTO才拥有的量级。同时,组织里"人"的流动性却在变快——灵活用工、外包、项目制,越来越多操作核心系统的人,你并不真正了解。
于是就出现了这个断层:权限的破坏力暴涨了,但权限背后的信任基础和管控机制,还停在老版本。一个岗位被授予了"什么都能删"的权限,却没有任何人、任何流程、任何技术手段去问一句"你在删什么"。
更麻烦的是,AI正在把这个黑洞放大。过去删89TB需要手动敲17小时,现在有了AI辅助脚本、自动化工具,同样的破坏可以在几分钟内完成。破坏的代价在降低,破坏的速度在爆炸,而管控还在原地。
二、三重反噬:权限黑洞会怎样掏空组织
反噬一:组织开始用"不信任"设计一切,反而更慢
出了这种事,组织的第一反应往往是"加管控"——加审批、加日志、加监控、加各种卡点。但这些补丁加起来,会让每个正常干活的人都被拖慢。结果是:真正想干活的人被层层限制,而真要作恶的人,总能找到那个还没被堵上的缝。用不信任设计出来的管控,罚的是老实人。
反噬二:最了解系统的人,成了最大的单点风险
权限黑洞里最危险的位置,恰恰是那些"离核心数据最近、最懂怎么绕开流程"的人。组织越依赖他们干活,就越不敢限制他们。于是形成恶性循环:能力越强的人,权限越不受控;权限越不受控,一旦出事破坏越大。这不是个人的问题,是组织把鸡蛋全放在了一个没有盖子的篮子里。
反噬三:恢复能力,远比你以为的弱
案子里的程序员被判了刑,但公司的89TB数据回不来了。很多组织以为"我们有备份",真出事才发现,备份是删之前三个月的、恢复要三天、关键的部分根本没备份过。权限黑洞真正的可怕之处,不是它会被利用,而是它一旦被利用,组织几乎没有第二条命。
三、破法:给权限装上"刹车灯",而不是只装"护栏"
- 关键操作要"双人确认",不能单人闭环。删除、导出、批量修改这类高破坏力动作,必须强制第二个人确认。不是不信任谁,是不给任何人一个"一个人就能毁掉一切"的机会。这是结构设计,不是人品问题。
- 把"异常行为"变成实时告警,而不是事后追查。17小时的删除如果能触发"异常批量操作"告警,损失会小几个数量级。AI在这里应该用在"发现",而不是用在"事后写报告"。让机器盯着行为模式,比盯着人可靠。
- 定期做"权限体检",让权限随人走而不是随岗留。人走了、项目结束了,权限要立刻回收。大量权限黑洞,都是"这个人早就不干这个了,但权限还在"。权限要有保质期,到期自动失效。
- 真正演练一次恢复,而不是假设它能恢复。备份没验证过,等于没有备份。把"灾难恢复演练"变成常规动作,才知道自己到底有几条命。
四、老邓的判断
这个案子最容易的结论是"人性之恶"。但我觉得它给管理者的真正警示是:你的组织里,有多少个位置,一个人就能在几小时内毁掉一切,而且全程无人知晓?
AI让所有人手里的工具都变强了,也就让每个权限黑洞都变深了。过去你需要担心的是"这个人会不会使坏",现在你需要担心的是"这个人使坏的代价,组织承受不起"。
管好权限,从来不是为了防住坏人。是为了让一个好人在一时糊涂的时候,也毁不掉大家十几年的家底。这才是组织对每个人真正的保护。