一个出借的飞书账号,等于给公司留了扇没上锁的电子门

2026-09-14 10:33:50

6 月底,字节跳动发了一份内部通报,看得人后背发凉。

一季度,80 名员工因触碰红线被辞退,其中 45 人栽在信息安全违规上,占比超过一半。通报里最典型的一个案例:前员工 A 长期把自己的飞书账号借给已入职同行的前员工 B,B 靠着这个账号持续获取、下载公司的保密信息。事情败露后,两人被实名通报、扣罚期权、拉进行业黑名单,公司还直接提起了民事诉讼。

这不是小说情节,是今年 6 月 30 日刚公布的真实通报。一个账号借出去,等于把"你是谁、你能看什么"一起交给了别人。

别以为这只是大厂的"内部纪律"。在字节历次季度通报里,光是"出借飞书工作账号和办公设备"这一项,就曾在一个季度内让 9 个人被辞退——这件很多人眼里的"小事",足以让人卷铺盖走人。

可这种事,在中小企业里每天都在默默上演,只是没人通报、没人发现。

账号即身份,借出去就是交出钥匙

很多人对"借个账号"的认知,还停留在"帮同事个小忙"。但在工作软件里,一个账号代表的就是你的身份和权限——你把它借出去,等于把"你是谁、你能看什么"一起交了出去。麻烦在三点:

权限没法细分 飞书、企业微信、钉钉这类工具,账号能访问什么,借的人就能访问什么,你没法让他"只看该看的"。

行为无法追溯 真出了泄密,系统日志记的是"账号主人"的操作,你百口莫辩。

风险会滚雪球 一个人借给另一个人,另一个人再借给第三个人,形成一条"借用链",最后到底谁动过数据,谁都说不清。

换几个场景,说的就是你家的事

"飞书账号"换成"微信工作群""企业邮箱""共享网盘",把"前员工出借"换成"离职员工没退群""交接后没注销权限"——这些场景在中小制造企业里太常见了:

一个离职三个月的销售,还能打开公司共享客户表;

一个被辞退的运营,一直没被移出报价群,直到他把新品方案和价格发给了在竞品公司的新同事。

律所给企业做离职审计,最常抓到的漏洞就是这个:重金做入职培训和绩效考核,却从没人管"人走了之后,他在公司留下的那扇电子门怎么关上"。

人走了,他留在公司的那扇电子门,关上了吗?

关上这扇门,靠的是流程不是自觉

指望员工"自觉不借账号"是不够的,得用流程把漏洞堵死。上邦给制造企业做内部防泄密,通常建议从这几件小事抓起:

◆一人一号,禁用共享和出借 工作账号严格对应到人,群里的"公共号""客服号"能砍就砍。制度里把"出借账号"明确列为红线,出事要追责——字节那两个人的下场,就是现成的警示。

◆离职权限回收做成 checklist 人走的那天,注销账号、移出所有工作群、关掉 VPN 和邮件权限、收回门禁,一项一项打勾,IT 和 HR 双签。别等三个月后出了事,才发现他还能登进来。

◆IM 和工作账号加一层管控 在企业微信、钉钉这类工具上做应用层管控:敏感文件禁外发、会话存档、消息带水印,谁发了什么都能追溯。配合终端透明加密,即便真有人把文件弄出去,离开授信环境也是一堆乱码,把损失压到最低。

◆定期权限复核 每季度拉一遍在职人员的账号权限,把"早就不该有这个权限"的人清掉。很多泄密不是临时起意,是积压了几年的越权没人管。

不是不信任人,是得给信任兜底

有老板觉得,搞这些是不是对员工太不放心了?其实反过来想:正是因为你信任团队,才更该把流程做扎实。 一个清晰的权限边界,保护的是老实干活的人不被冤枉,也拦住极少数想顺手捞一把的人。

大厂一年因为"借账号"开除几十号人,说明这事跟公司大小无关,只跟有没有规矩有关。

跟公司大小无关,只跟有没有规矩有关。

上邦做数据安全这些年,见过太多"出事前觉得没事、出事后追不回来"的案子。把账号这道电子门关上,成本几乎为零,可它挡住的,可能是你辛苦攒下的客户名单、报价底牌和技术图纸。

 


免费体验