零信任安全是以既不信任内网也不信任外网为前提、对所有访问都加以验证的设计思想。它由 Forrester 在 2010 年提出,由 NIST 制定为 SP 800-207 标准,到 2024 年时全球大企业中约 70% 已部分采用零信任原则。用短链接做链接管理,从零信任的视角看既是必须应对的风险集中点,设计得当也能成为零信任实施的核心资产。
传统的链接共享是只要持有 URL 谁都能打开的「持有即授权」模型。零信任把持有 URL 与授权分离,在每一次访问时都验证「是谁、从哪台设备、在什么上下文中、试图打开什么」。具体做法会把以下几点组合起来:给 URL 附加短期令牌,只有经过验证令牌的 API 才让人看到目标资源;用 IP 地址或设备证书做追加验证;按所属部门和职位对访问权限做动态判定。
实施的出发点是把内部文档共享全量零信任化。把 Google Drive、Notion、Confluence、SharePoint 发行的共享 URL,全部改为经由内部专用的短链接网关来访问。网关向身份提供方 (Okta、Azure AD 等) 查询并验证使用者的角色,只有获得许可时才重定向到实际的 URL。这样一来,即使 URL 泄露到外部,只要认证不通过就看不到内容。
与客户共享资料时,把带有效期的令牌和一次性密码组合起来的方案更现实。发行提案资料的 URL 时,设置一个有效期 7 天的令牌,并向对方名片上的邮箱发送一次性密码。接收者打开短链接后会看到认证表单,只有认证成功才能阅览资料。PDF 的阅览时长、页面停留、下载记录都会留作审计日志,可用于日后的访问调查。即便是在签署保密协议之前的早期共享,也能把泄露风险压到实用水平。
审计日志的设计是零信任的要害。把短链接的发行者、发行时刻、目标 URL、有效期、预期的接收者、实际访问的用户、IP、User-Agent、地理位置 (国家级别) 保存到一次写入多次读取 (WORM) 存储中,以不可篡改的状态保留 1 年以上。在 ISO 27001 和 SOC 2 Type II 的审计中,链接管理的审计日志是否存在也是重要的检查项。
运营上的陷阱是员工厌恶便利性的下降。一旦「只是看份资料每次都要认证」,员工就会想出绕行手段 (邮件附件、U 盘、保存到个人终端),结果反而让安全性变差。把单点登录 (SSO) 设为必需,内部使用时用 8 到 24 小时有效的会话免去重复认证,对外部则要求短时的追加认证,这种颗粒度设计才是现实的平衡点。
零信任下的链接管理,是从「谁都能打开的 URL」向「只有合适的人、在合适的情况下才能打开的 URL」的迁移。在内部文档、客户资料、员工门户、合同发送这些场景里,把短链接网关、短期令牌、审计日志这三点都配齐,就能在结构上降低信息泄露风险,同时维持业务速度。