离职员工还留着权限:无声的数据泄露
拿起手机快速回答:今天还有多少已经不在你公司的人,能登录公司的 Google Drive?如果你愣了两秒,答案你自己已经知道了。一个还留着系统权限的离职员工,是那种不出声、不报警、不进报表的风险。它只在来不及的那天才现身。
2026 年 8 月,苹果在法庭上表示,可能还有更多前员工把机密资料带去了 OpenAI。是苹果。全球安全团队最疑神疑鬼的公司之一,门禁刷卡,楼层分区,连隔壁桌同事都不能聊自己的项目。那里都会出事,你那间十个人、三十个 SaaS 账号的办公室并不比它安全。只是没人盯着而已。
重点不是偷,是那扇忘了关的门
大家想象中的泄露像电影:凌晨三点有人拿 U 盘拷文件。现实要无聊得多。
是销售三月份把客户名单导到了自己的私人 Google 表格,因为那样干活更快。七月他离职了。表格还在那儿,在他的账号里,装着你的四千个联系人和每个人的客单价。
是那位还挂着 Figma 管理员的外包设计师。是还留在财务微信群里的实习生。是那个没人停用的邮件营销账号,因为没人记得是谁开的。
这些人没有一个是坏人。多数人甚至不记得自己还有这个权限。但数据已经脱离你的掌控,而"脱离掌控"就是泄露的字面定义,有没有恶意都一样。
出去的数据回不来。别人云盘里的东西,你删不掉。
真正的问题:你不知道到底有多少个账号
不舒服的部分在这里。撤销权限之前,你得先知道权限都在哪儿。而几乎没有一家小公司知道。
做个测试。调出公司信用卡近 12 个月的账单,把所有名字奇怪的外币扣款圈出来。Notion、Slack、Canva、Trello、Figma、Mailchimp、Calendly、某个 AI 工具、一个短链服务、那个电子签合同的应用。我陪一个客户做过这件事,他发誓自己"大概就 6 个工具"。我们数出 31 个。
三十一扇门。每一扇都有自己的用户列表,自己的权限面板,自己那个位置各不相同的移除按钮。所以离职交接永远做不干净:没人手里有那份清单。
还有个现代版的麻烦。今天很多工具是通过"用 Google 登录"接进另一个工具的。你停用某人的 Google 账号时,有些连接会跟着断,有些不会。那些用独立密码的照样活着,完全不在乎人已经把门禁卡交回来了。
有人离职的那个周五该做什么
不需要昂贵的软件,也不需要请顾问。需要一份清单和三十分钟。按这个顺序做:
- 先处理邮箱。 在做任何事之前,先停用 Google Workspace 或 Microsoft 365 账号。这是万能钥匙:几乎所有其他工具的"忘记密码"都要经过那里。是停用,不是删除,你后面还会想要那些文件。
- 然后是有钱的地方。 银行、支付网关、广告后台、开票系统。这里的损失是立刻发生、可以算出金额的。
- 然后是有客户的地方。 CRM、销售表格、邮件工具、企业微信或 WhatsApp Business。你的客户库比你以为的值钱,而且是最容易被带走的一项。
- 然后是其余的。 设计、项目管理、文档、代码仓库。
- 最后是共享密码。 八个人共用的那个 Canva 账号。改掉。那个人知道密码,他现在照样知道。
有件几乎没人做、但能改变局面的事:停用之前,先把云盘文件的所有权转给别人。如果你只是停用,文档会卡在一个不上不下的状态,之后要找回来极其麻烦。那五分钟能省下一整个下午。
"可是我信任我的团队"
很好,继续信任。清单不是关于怀疑,是关于记忆失灵的时候会发生什么。
这么想:你信任你的会计,但你还是留着凭证。你信任你的团队,但你还是签了合同。撤销权限属于同一类事。这是卫生习惯,不是指控。
还有保护当事人的那一面。如果你公司的数据泄露了,而那位前员工的账号还是活的,他自动变成嫌疑人,哪怕他什么都没做。离职时把门关上,两边都受保护。
一个实操细节:把撤销权限写进离职流程,跟归还笔记本电脑放在一起。没人会"想起来再还"笔记本。当天就还。权限也应该一样。
自动化怎么介入,又不变成半年的项目
你不需要一套身份治理平台。你需要两样简单的东西。
第一样是一份活着的清单。一个表格就够,真的。列:工具、用来做什么、谁在付钱、谁是管理员、谁有权限。招人的时候更新,有人走的时候更新。我见过这张表每月省下一千四百块早就没人用的订阅费,这基本上就把做表的功夫赚回来了。
第二样是让电脑替你记。一个离职表单,提交后自动触发清单,创建任务,通知该执行的人,并且一直催到全部关闭为止。这是一个五六步的自动化,不是一套系统。在你多半已经在付费的工具里就能跑。
收益不是技术上的,是人性上的。离职那天通常很沉重,有时还很紧张,而注意力恰好就是在那时消失的。自动化流程不会心软,也不会忘记 Figma。
什么都不做的代价
值得给它标个数字,因为抽象的风险没人会优先处理。
如果你的客户库流到竞争对手手里,值多少钱?如果一份带保密条款的合同,因为你留着没关的权限而被违反,谁来担责?数据保护法规不会问你是不是疏忽。它只问你对谁能访问个人数据这件事有没有控制力。"我们忘了把他的权限取消"不是一个好辩护。
苹果有一整个团队,都还在法庭上讨论这件事。你不会有一整个团队。你会有一张表格和一份清单,而说实话,在你这个规模,这能解决 90% 的问题。
如果你想梳理公司在用的工具,把离职流程搭成能自己跑起来的样子,来找我聊聊。通常比你想的快,之后也睡得更踏实。
LinkedIn 摘要
今天还有多少已经不在你公司的人,能打开公司的云盘? 如果你愣了两秒,答案你自己已经知道了。 2026 年 8 月,苹果在法庭上表示,可能还有更多前员工带走了机密资料。是苹果。门禁刷卡、楼层分区、安全团队疑神疑鬼。 你那间十个人、三十个 SaaS 订阅的办公室,并不比它安全。只是没人盯着而已。 而且几乎从来不是谍战片。是销售三月份把客户表导到自己的私人邮箱,七月离职了。是那位还挂着 Figma 管理员的外包设计师。是八个人都背得出来的 Canva 共享密码。 没人是坏人。但数据脱离你的掌控,就是泄露,不管有没有恶意。 不需要买昂贵的软件。需要的是一份工具清单,加上有人离职那个周五的三十分钟。 想在真的出事之前,把这份清单一起搭起来吗?来找我聊。 #信息安全 #数据合规 #企业管理 #自动化 #中小企业