礼品卡券兑换码已经导出但还没有发出时,不能简单按“未发放”继续处理。先要确认是谁访问、导出了哪些码、文件是否离开受控范围,再按证据判断继续发放、冻结单码还是暂停整批更换。
先区分查看、导出和外泄
运营应先调取后台访问日志、导出记录、操作账号、时间范围和文件流转记录,并把影响范围拆成单码、导出文件和所属批次三个层级。授权人员在受控环境内查看,与无权限账号导出文件,不是同一种风险。
仅有导出记录,不能直接证明兑换码已经泄露;但没有发现异常兑换,也不能证明没有访问风险。还要核对导出账号是否具备相应权限、导出内容是否超出工作范围、文件是否被转存到非受控位置,以及是否出现异常下载、转发或兑换迹象。

按证据比较三种处置路径
如果确认只是授权人员在受控环境内查看,导出范围与工作任务一致,文件流转也能回查,可以在责任人确认后继续发放。但要记录访问主体、码范围、查看时间和复核结论,不能只留下“已确认”几个字。
如果是误导出、权限不匹配或无法确认文件去向,应先按单码或文件范围冻结,避免继续扩大影响。冻结范围要与实际影响范围对应,不能因为一个文件被导出就不加区分地冻结所有批次,也不能只冻结一个码而忽略同一文件中的其他兑换码。
如果发现文件已经离开受控环境、存在异常账号访问、出现转发或疑似兑换迹象,就应暂停受影响批次的发放,并由责任人比较批次更换、重新映射或其他平台允许的处置方式。不能因兑换码还没有发给收件人,就认定风险已经消失。
恢复发放前完成三项复核
恢复前要完成访问主体核查、兑换码状态核验和责任交接。访问主体核查包括权限是否有效、是否需要回收临时权限;码状态核验包括受影响码是否仍未兑换、是否被重复操作以及是否需要重新生成或替换;责任交接则要明确谁确认恢复范围、谁负责后续异常回查。
导出文件的处理也要留痕,包括文件是否被撤回、销毁或按规定留存,哪些码已经冻结,哪些码仍可继续使用。若无法确认文件流向或影响范围,应保持待核状态并升级给负责安全或运营的人员,不要用“没有发现问题”代替证据。
最终判断应落在可回查的访问范围和泄露证据上:证据充分且范围受控,才考虑继续发放;范围不清,先冻结对应单码或文件;存在外泄迹象,则暂停受影响批次并重新确认后续方案。

