U6.10.4A share-link recipient may see different data due to insufficient permissions设计
分享链接的接收者可能因权限不足而看到不同的数据
别名: 权限差异 · 分享安全
概念解释
分析链接经过权限系统时不是透明管道:发送者基于自己的权限看到完整数据,接收者权限较低时,同一链接打开后数据被行级权限或字段权限裁剪——图还在,数字不一样。这个静默的差异是分析协作里最危险的对不上账来源,必须在分享链路上被显式处理。
机制
差异的产生是权限模型与分享模型的叠加:行级权限按"谁在看"裁剪数据,而分享链接本身不携带发送者的权限——接收者打开时按接收者的身份鉴权。这在设计上通常是对的(不能借链接越权),错的是静默:接收者看到的是裁剪后的图,没有任何提示告诉他"这不是发送者看到的全部",他会把残缺图当成完整证据去引用。正确的处理是把权限差异显式化——接收方打开时若检测到裁剪(可查询权限系统得到差异规模),显著提示"此视图在您的权限下显示六成数据";发送方分享时若系统已知接收方权限较低,同样预警。
边界
权限提示涉及隐私的微妙边界:向接收者披露"你少了多少"是安全的,披露"具体少了谁的数据"可能越权(对接收者而言那正是不可见的信息),提示只到规模与字段级别。另一种合法形态是发送方主动授权——"请求完整访问"的流程把差异转成一次显式的权限申请,而不是静默或越权。外部分享(组织外链接)是高压场景:公开链接要么挂接刻意准备好的匿名数据切片,要么禁止,不存在"带权限出去"的选项。
怎么落地
- 打开分享链接时,权限系统计算可见差异,超过阈值在页面显著位置提示。
- 分享前向发送者显示预期接收方的可见范围(或提示"接收方权限不同,看到的可能不完整")。
- 验证:用两个权限不同的账号互发分析链接,核对双方数据差异是否被界面显式说明;静默差异即为缺陷。