02 · 后台账号¶
目标读者:技术、组长、副组长(了解权限体系) 核心问题:员工账号怎么开?角色有哪些?加减款权限怎么限额? 资料来源:非凡包网后台产品说明文档 最后更新:2026-04-11
一、功能概述¶
原始文档一句话:
后台账号:自定义创建账号,可选择角色、谷歌密钥登录、人工加减款权限、金额。
这是员工后台账号的管理中心。所有内部员工(组长、副组长、推广、财务、风控、客服)的账号都在这里创建、分配权限、配置 2FA。
二、入口¶
后台 → 系统管理 → 后台账号
三、字段说明(基于截图)¶

3.1 列表筛选与按钮¶
| 控件 | 说明 |
|---|---|
| 账号(搜索) | 按账号名查询 |
| 查询 / 重置 | 应用 / 清空 |
| + 添加 | 新增管理员账号 |
3.2 账号列表列¶
| 列名 | 截图示例 | 说明 |
|---|---|---|
| ID | 12 | 账号序号 |
| 账号 | batong / kf / nuoya / martin / pp / devadmin | 登录名 |
| 角色 | 超级管理员(系统创建)/ 客服 | 截图实际角色,"系统创建"为内置不可改 |
| 谷歌验证码 | 已绑定 / 未绑定 | 2FA 状态 |
| 状态 | 正常 | 启用状态 |
| 最后登录 | 2025-10... | 最近一次登录时间 |
3.3 编辑管理员信息弹窗(点击"添加"或"编辑")¶
| 字段 | 截图示例 | 说明 |
|---|---|---|
| 账号 | batong | 登录名(编辑时只读) |
| 密码 | 留空 | 留空表示不修改 |
| 谷歌密钥 | 留空 | 留空表示不修改;填入 16 位密钥即可重新绑定 |
| 状态 | 正常(绿色开关) | 启用 / 禁用 |
| 角色 | 单选:超级管理员(系统创建)/ 管理员 / 客服 | 截图列出的实际可选角色 |
| 人工加款上限 | 100 | 单次加款金额上限 |
| 人工扣款上限 | 100 | 单次扣款金额上限 |
| 保存 | 绿色按钮 | 提交 |
截图实际角色仅"超级管理员(系统创建)/ 管理员 / 客服"三档,不含原文档列出的"组长 / 副组长 / 财务 / 风控 / 推广"细分角色。实际权限通过自定义"管理员"角色 + 后续权限页配置实现,仅三档为预设单选项。
3.4 角色补充说明(基于截图与业务实践)¶
| 角色 | 截图来源 | 适用场景 |
|---|---|---|
| 超级管理员(系统创建) | 系统初始创建,无法删除 | 仅技术 / 老板持有 |
| 管理员 | 自定义角色 | 组长 / 副组长 / 财务 / 风控 / 推广等业务岗使用,权限粒度由角色管理页(如有)配置 |
| 客服 | 系统预设 | 客服岗,最小权限 |
四、谷歌密钥(2FA)¶
4.1 为什么必开¶
IP 白名单被绕过的情况下(例如攻击者拿到公司 VPN 权限),2FA 是最后一道防线。没开 2FA 的账号就是裸奔。
4.2 配置流程¶
- 在后台账号启用"谷歌密钥登录"
- 系统生成二维码
- 用手机 Google Authenticator 扫码
- 输入一次当前 6 位验证码确认
- 完成绑定
- 把 16 位密钥备份到离线纸质笔记(手机丢了可恢复)
4.3 常见问题¶
- 手机丢了 → 让组长重置 2FA
- 时间不同步导致验证码错 → 校准手机时间
- 验证码反复出错 → 可能是账号被盗在同时登录,立即改密码
五、人工加减款权限¶
5.1 为什么需要金额上限¶
人工加减款是资金安全最敏感的操作: - 给错会员 = 送钱 - 内鬼操作 = 直接盗款 - 无上限 = 一次事故把整站资金转出去
必须给每个账号配置上限:
| 角色 | 建议单次上限 | 建议单日上限 |
|---|---|---|
| 超级管理员 | 无限 | 无限 |
| 组长 | 大额 | 大额 |
| 副组长 | 小额(例 500 元以内) | 中额 |
| 财务 | 大额 | 大额 |
| 客服 | 0(无权限) | — |
具体数值和组长对齐。
5.2 操作留痕¶
每一笔加减款都进 04-操作日志,包括:操作人、时间、会员账号、金额、原因备注。
定期对账:组长会周期性拉加减款台账核对。
六、副组长视角¶
6.1 新人入职开账号流程¶
新人入职
│
▼
1) 组长批准开账号
│
▼
2) 技术在 02 后台账号创建账号
│
├─ 选"副组长"角色
├─ 强制开谷歌密钥
└─ 加减款上限设为 500
│
▼
3) 把初始密码发给新人(一次性)
│
▼
4) 新人首次登录强制改密码 + 绑定 2FA
6.2 账号离职处理¶
员工离职当天: 1. 立即禁用账号(不要删除,保留历史审计) 2. 清空 IP 白名单里该员工的临时条目 3. 审计该员工最近 30 天的操作日志 4. 如有异常,立即上报
6.3 密码管理¶
- 不要写在便签
- 不要共享账号(共享账号 = 审计失效)
- 不要和外部账号同密码
- 用密码管理器(1Password / Bitwarden)
七、注意事项¶
7.1 权限最小化原则¶
每个账号只给必需权限。副组长不需要游戏策略权限,就不要给。
7.2 定期审计¶
每月组长 review 一次: - 是否有长期不用的账号 - 是否有权限过大的账号 - 是否有未绑定 2FA 的账号
7.3 超管账号¶
超级管理员账号绝对不要用于日常工作。超管只在紧急事故处理时登录。