结论先行:终端权限的问题不在于"要不要给",而在于给的粒度太粗、时机太随意、事后收不回来。某国际操作系统厂商 2026 年 10 月 2 日发布开发者公告,明确表示将收紧"完全磁盘访问"这类权限,用户若确实要授予这种级别的访问,必须通过非常明确的用户操作完成。企业可以借这个节点把终端权限理成四条口径:按需给、显式授权、可撤销、可审计。

这次改了什么

据该厂商 2026 年 10 月 2 日发布的开发者公告(中文报道见 cnBeta 2026 年 10 月 3 日),公告的核心表述有三层:

  • "完全磁盘访问"在很大程度上绕过了既有的隐私控制,而这类权限原本是为了让备份类应用正常工作才开放的。
  • 部分开发者使用这一权限的方式可能让用户面临风险,会把整机上的内容暴露出来,包括文件、邮件、消息,甚至浏览记录,而用户对此并不充分知情。
  • 后续将引入额外控制,确保只有真正需要这种"非同寻常级别"访问的用户才能授予,且必须通过非常明确的用户操作完成。

公告还点出了一条与企业直接相关的判断:随着 AI 智能体能力与自主性不断增强,这种级别的访问所带来的风险会显著上升。

为什么"授权一次"本身就是问题

把这件事抽象到企业管理层面,暴露出来的是四个老问题。

问题具体表现
粒度太粗要么完全不给,要么读到整机——中间没有"只读某类目录"的档位
授权与用途脱钩授权时说的是"为了备份",拿到之后能做什么没有约束
撤销成本高权限一旦给出去,收回往往要重装或重置环境,于是没人愿意收
审计缺失谁在什么时候读了什么,终端侧通常查不到,事后无法复盘

终端权限治理的四条口径

  1. 按需给。先明确这项能力要解决什么业务问题,再决定给到什么范围。能只给目录就不给整机,能只读就不给写。
  2. 显式授权。高风险权限不随安装流程默认带上,而是由用户在知情的前提下单独确认。授权的动作要留痕。
  3. 可撤销。每项高权限都应能独立收回,并且收回之后业务仍可运行。给应急场景开的临时权限,要带有效期。
  4. 可审计。记录权限的授予、变更与使用情况,让事后能回答"这个权限是什么时候给的、给谁了、用过几次"。

办公终端上更容易落地的几件事

在终端层面做权限收口,有两条路径比"逐台改策略"更现实。

  • 让数据不在终端上。把业务数据集中到后台、终端侧只负责显示与人机交互,权限问题的暴露面会自然收窄。终端本地没有可读的业务数据,就算某个程序拿到了高权限,也读不到有价值的东西。
  • 把外围口子一起管住。权限只是入口之一,外设访问、程序安装来源同样是数据离开终端的通道。外设按用户与部门维度设准入清单、程序安装限定来源,配合全流程操作日志留存,才能让"谁在什么时候把什么带出去了"这个问题有答案。

落地清单

  • 盘点终端上的高权限软件,逐项写清用途与必要性。
  • 把默认放行的权限改成显式确认,并保留授权记录。
  • 为每项高权限设定可独立撤销的方式与生效范围。
  • 为应急场景开通的临时权限设置有效期,到期自动失效。
  • 把权限授予与使用情况纳入可检索的日志,能按人、按时间回溯。
  • 评估业务数据是否真的需要落在终端本地,能集中就集中。

奇摩在做终端云化与办公终端改造时,通常把权限与数据边界放在方案的起始层来定:先确定哪些数据不该落地、哪些外设该管控,再去谈具体的软件清单。边界先划清楚,后面的管理动作才有依据。如果您正在梳理终端权限与数据管控方案,欢迎预约咨询。