会做两套应对:A.标准核验路径引导;B.极端挑衅的最小化回应与现场秩序规则。今天下班前给你演练脚本。”
他把对话截图归档到“甲方沟通记录”,然后把清单里最敏感的一条圈红:展板二维码与短链安全。只要二维码被替换,所有核验体系会瞬间变成“钓鱼入口”,那不是失误,是事故。
07:36,他给信息安全部负责人发邮件,主题写得直接而克制:
《开放日现场核验二维码安全方案请审核(防替换/防跳转劫持)》。
正文只三点:
1)二维码仅指向公司自有域名下的落地页(禁止第三方短链),落地页需启用HTTPS与HSTS;
2)落地页设版本号与校验码,二维码上印刷“校验码”,现场可人工对照;
3)落地页访问日志需开启,异常跳转/异常访问量触发告警,责任人信息安全部值守。
发完他把邮件归档,再在预案清单里写:二维码替换风险——控制动作“校验码+域名白名单+现场随机抽检”。他知道,对方喜欢走“合规”遮蔽,那他就用“安全”把遮蔽压回去。
08:12,项目群里开始热闹,设计组在催展板尺寸,运营在问讲解稿,媒介在提“现场拍摄口径”。阿远这次没有先发言,他像在等某个节点,等周砚把所有东西都忙起来,最疲惫的时候再插一刀。
周砚把任务拆成三个包,分别在共享盘里建了三个目录:
“开放日/演示脚本”——文字与口径;
“开放日/物料与展板”——视觉与二维码;
“开放日/现场流程与合规”——表单、隐私告知、接待流程、异常处置。
他在每个目录里都写了“唯一有效版本声明”,并贴上哈希清单模板,要求任何改动都必须更新哈希并在留言区写明“改动点”。他没有发公告,他直接用目录结构把规则变成默认。
08:49,梁总的电话来了,声音比昨天更低:“热点归属谈话已经启动了。结果出来之前,你别在任何群里提名字。你只管开放日交付。今天下午三点,有一个‘开放日事故预演’短会,你参加,阿远也会在。”
周砚回:“明白。我会带完整预案清单和演练脚本。”
挂断电话,他把“开放日事故预演”写进日程,把预案清单打印两份,一份给自己标注,一份留给会议纪要附件。越是现场类任务,越要用纸面把口径锁住。因为现场一旦出事,最
本章未完,请点击下一页继续阅读!