个人博客的内容更新权限,不建议只按“谁能登录后台”来分,而应按“谁负责哪类内容、能执行到哪一步”来分。对单人博客,权限分配的目标是减少误操作和账号泄露风险;对多人协作博客,目标是让作者能写、编辑能改、管理员能管,同时避免所有人都拥有删除文章、改主题、装插件的完整权限。
很多个人博客在搭建时只创建一个管理员账号,然后把这个账号交给所有参与更新的人。这样做的直接后果是:任何一位作者都可以安装插件、切换主题、修改其他文章、删除数据,甚至改掉站点地址。权限分配不是“有没有账号”的问题,而是“这个账号能对哪些内容执行哪些动作”的问题。
另一个误解是认为博客只有自己更新,就不需要分权限。实际上,即使是单人博客,也建议把日常写作用一个作者账号,把插件、主题、用户管理留在管理员账号。这样在账号被盗或误操作时,损失范围会小很多。
大多数博客系统都提供角色机制,常见可对应为作者、编辑、管理员三类。分配时可以按下面的检查项逐条确认:
如果博客系统没有内置这些角色,可以用“账号+操作范围”的方式手工约定,例如:写作账号只用于写草稿,发布由管理员完成。关键不是角色名称,而是每个账号实际能点到的按钮和能改到的数据范围。
在搭建或改进博客时,可以按以下顺序执行:
假设一个三人博客:一人负责写作,一人负责校对和排版,一人负责技术和备份。可以给写作者作者权限,给校对者编辑权限,技术负责人保留管理员权限但日常不使用管理员账号发文。这样即使写作账号泄露,也不会导致主题被换或插件被装。
第一,看删除和发布是否分开。能写文章的人不一定需要能直接发布,能发布的人不一定需要能删除。第二,看插件和主题是否只有管理员能改。这两项一旦被改,影响的是整站,不只是某一篇文章。第三,看是否有人拥有超出实际需要的权限。如果某位作者从不需要改别人的文章,就不应给编辑权限。
需要说明的是,不同博客系统对角色和权限的命名、默认能力可能不同,具体以你所用系统当前版本的用户角色页面为准。不要因为某个角色叫“编辑”就默认它不能删除内容,也不要因为某个账号只是用来写草稿就忽略密码强度。
下一步,打开博客后台的用户管理页面,列出当前所有账号,逐个确认角色和最近一次登录时间,把不需要的权限降下来,把不用的账号删掉或停用。