ARTICLE · INTELLIGENCE

战地情报 · 详情页

来自尧图项目组的一线实战观察与深度解析

数据隐私在助贷系统里怎么落 手机号脱敏与日志各管一段

数据隐私在助贷系统里怎么落 手机号脱敏与日志各管一段 数据隐私这件事落到一套系统上不是一个开关也不是一张勾选清单而是三段各自分工的机制。三段里任何一段缺位另外两段的效果都会打折。这套配法放在助贷系统里走的还是同一条线。下面按三段说清各自的职责再说它们之间的次序末尾把几条容易被误解的边界写出来。一段脱敏管的是「读到什么形态」脱敏落在字段这一层解决的是同一条记录里哪几栏给全值、哪几栏只给一部分。比较常见的做法是手机号中段遮几位、证件类字段只留尾号姓名的处理方式取决于业务是否需要点名联系。通话录音转写产生的内容同样属于要遮的一类不能因为它是非结构化文本就落在规则之外。判定写在哪是个容易含糊的地方。稳妥的写法是把判定挂在表结构上而不是挂在某个页面的渲染逻辑里——挂在页面上同一份数据换一个入口就会绕过去挂在字段上任何入口读到的都是同一套规则。还有一层要分开看显示与存储。显示层做遮挡、存储层仍是原值这是很常见的落地方式如果业务要求连存储也做不可逆处理那要提前说明因为它会直接影响后续的检索与对账能力属于设计阶段就要定的事不是配置项。二段权限管的是「谁可以读到」权限这一段决定的是同一条记录哪些角色能看到那些完整的栏。它通常有两层一层是能不能进这个功能一层是在这个功能里能读到谁的数据。两层叠在一起才构成实际的可见范围。变更谁来批是这一段里容易被跳过的问题。角色调整如果随手就能改前一段的脱敏设置形同虚设——只要把自己的角色往上挪一格全值就回来了。所以变更要走一个固定的入口并且留下痕迹。数据导出权限管控需要单独设不能跟着查看权限走。能看和能成批拿走是两件事一个人能看到一百条记录和把这一百条导成一个文件带走风险不在一个量级。导出单独设一档、按次授权是实践中比较稳的做法。三段日志管的是「发生过什么」日志这一段回答的是过去时的问题谁在哪个时间点读过、导出过哪些内容改动前后的值分别是什么。它不阻止任何动作作用是在动作发生之后能还原出一条线。保留多久要提前定。保留期太短隔一个季度再想回看那条记录已经不在手边保留期太长存储与检索成本会上去。常见做法是按用途分层操作日志审计里登录与权限变更的记录留得久一些普通查看记录按周期轮转。轮转与备份怎么排也要一起想。轮转是把旧的日志归档走备份是防止归档本身丢失。两者的区别在目的轮转为了控制体量备份为了可恢复。这两件事如果混着配容易出现归档了却恢复不了的情形。三段的次序脱敏在前、权限在中、日志在后三段的次序不是并列的是一条链。一条记录被读到先经过脱敏决定它呈现什么形态再经过权限决定这个人能不能读到操作完成之后由日志记下这次读取或导出。次序颠倒过来会出问题如果权限判定放在脱敏之后一个不该看到记录的人可能因为字段放行而拿到内容。链路的完整性比单点的强度更要紧。三段各自都做得不错但中间有一处绕得过去整条链的效果就取决于那一处。几条容易被误解的边界其一跨系统的对照要靠人工做。系统只认自己库里的那些记录库外面另有一份名单两边怎么对齐不是工具替业务下结论的事。其二走独立部署这种路子时上面三段仍然要配。数据放在自家机器上解决的是存放位置的问题不解决谁能看、看过留没留记录的问题。位置与访问控制是两件事。其三改配置不会追溯已经导出去的文件。规则调整之前导出的那几份表不会因为这次调整就跟着变。这条边界要在做规划的时候就说明白否则实施之后容易产生落差。落到我们这边这套系统里鲲极鲲鹏的鲲把上面三段放在同一份配置里管脱敏规则、权限变更、日志保留期各有各的入口互相不覆盖。这样一来改动只影响它该影响的那一段排查问题时也能缩小范围。三段各管一段连起来才叫数据隐私落地。只做脱敏等于只做了门面只做日志等于只做了事后。把三段按同一条链配齐这套东西才经得起回看。
RELATED READING

延伸阅读

更多一线实战笔记与深度复盘,助您持续精进