O3.08.3Time-bounded privilege elevation设计研究
提权状态需要时限
别名: 临时提权 · 权限租约 · just-in-time privilege
概念解释
有时限的权限提升(time-bounded privilege elevation)将额外能力授予一个明确任务、会话或短期租约,任务结束、闲置、锁定或到期后自动恢复最低权限。一次确认不应让高权限在用户忘记、应用后台运行或设备易手后无限持续。
机制
永久授权减少提示,却扩大恶意代码、误操作和后续账户接管可利用的时间窗口。用户很难记住历史上何时授予过什么,也少会主动撤销。把权限生命周期绑定到任务事件,可减少暴露;但过短时限导致反复提权和疲劳,因此期限需与真实工作持续时间和重新认证成本匹配。
怎么研究
从任务日志估计合法操作持续和间隔,比较永久、固定短期、闲置到期和任务结束撤销策略。测量高权窗口、重新提示、任务中断、绕过和未经授权后台动作。故障注入覆盖睡眠、锁屏、崩溃、网络断开和时钟变化,检查权限是否按状态而非仅界面计时结束。
边界
长期服务、无障碍工具、设备管理和服务器任务可能需要持续能力,应通过最小范围、受管策略和持续可见状态控制。时限不能替代范围限制;一分钟的过宽权限仍可能造成巨大损害。紧急任务可延长,但应有明确责任和事后审计。
怎么落地
- 默认提供“仅本次任务”“本会话”“一段时间”等与工作相符的租约,永久授权需更高门槛。
- 把到期绑定任务完成、闲置、锁定和账户切换,并由授权层强制执行。
- 在状态区显示剩余高权限、使用主体和一键提前结束,不只在首次批准时提示。
- 到期后验证后台进程、子进程、令牌和缓存句柄均失去能力,续期必须重新说明范围。