

很多制造、装备研发类企业会投入资源搭建图纸服务器、PDM 产品数据管理平台,对图纸下载权限做分级,同时和技术人员签署保密协议、竞业限制协议。管理者普遍存在一种认知:图纸只要存放在服务端,做好账号权限,核心技术资产就已经安全。
大量真实安全事件证明,风险大多发生在文件下载到本地终端之后。图纸从服务器下载到工程师电脑,就脱离了 PDM 平台的管控边界,文件保存在本地硬盘,拷贝、另存、转发、备份,全部发生在终端层面。服务端仅能记录 “谁下载过文件”,无法跟踪这份文件下载之后发生了哪些操作。CAD 图纸加密的价值,恰恰是填补服务器与本地终端之间的防护空白。
某专精特新装备制造企业,拥有数十套自主研发设备全套二维、三维 CAD 图纸。企业内部制度完整,图纸库权限划分清晰,全员签署保密协议,也定期开展信息安全培训。
一名负责核心零部件研发的工程师,在职期间正常下载项目图纸开展设计工作。在准备跳槽到同业企业的阶段,利用下班工作时段,把多个项目 DWG、装配模型批量另存至本地文件夹,再通过移动存储设备完成导出。离职之后,竞品企业基于这批图纸快速完成同类产品迭代。
企业发现市场上出现高度复刻产品之后,尝试维权,却遭遇现实困境:
尽管企业手握保密协议,维权周期漫长,前期千万级别的研发投入已经遭受实质性损失。法院判例当中,企业有没有对商业秘密采取技术加密、访问留痕等防护手段,是判定商业秘密成立的重要参考条件,仅有制度协议不足以完成举证。
不少企业尝试过多种图纸保护方式,但大多只解决局部问题,存在明显防御缺口。
DWG 格式自带打开密码,是很多设计人员习惯使用的保护方式。 短板:密码可以被清除,文件可以另存为副本;拿到文件的内部人员,能够直接解除密码保护;只限制外部人员打开,对内网有权限的工程师几乎没有约束力,无法阻止拷贝外传。
依靠操作系统文件夹权限,限制部分账号读取图纸目录。 短板:一旦用户拥有读取权限,就可以完整复制全部文件;重装系统之后 NTFS 权限直接失效;对于图纸另存、拷贝到其他目录的行为没有拦截能力。
管控图纸下载、查阅,管控入库版本。 短板:文件下载本地之后即失去管控,无法约束终端层面的二次流转,对另存、拷贝、外设拷贝没有防护能力。
以上三类手段可以作为基础管理措施,但不能单独作为 CAD 图纸资产的完整防护方案。

域智盾系统CAD 图纸加密的核心思路,是在文件落地终端硬盘时完成处理,在企业授信的内部环境,图纸可以正常使用 CAD 软件编辑、修改、内部互相流转;当文件尝试脱离授信环境,通过 U 盘、聊天工具、网盘、邮件向外输出时,文件会出现保护效果,避免原始设计数据直接流出。
完整防护能力并不是只有加密这一项,需要配套多维度能力形成组合防御:
技术本身同样存在边界:针对纸质打印之后手工抄录尺寸参数这类物理层面泄密行为,软件加密无法做到完全阻断,必须依靠制度、水印、人员管理协同补充。
部分企业为图省事,直接对终端全部磁盘开启加密,把系统文件、临时缓存、第三方插件、字体库全部纳入加密范围。 后果:CAD 软件加载图纸卡顿、装配体打开缓慢,插件报错,设计人员办公效率下降,一线业务部门抵触情绪强烈。正确做法,只针对图纸存放目录做定向防护,排除系统与软件缓存路径。
CAD 生态复杂,企业大量使用二次开发插件、自定义字体库、零部件外部参照文件。没有小范围试点,直接全量推送策略,极易出现图纸损坏、装配引用失效,直接打断研发工作。需要选取 1‑2 个项目组试点,验证日常绘图、装配、打印、版本交互之后,再分批扩大范围。
只关注 “不让文件传出去”,不开启操作日志、文档水印。即便出现泄露事件,就算文件被加密保护,也无法定位内部哪一个环节出现问题,无法完成事件复盘。加密是阻断手段,审计和水印是取证溯源手段,二者缺一不可。
内网图纸管控严格,但发给供应商、外协加工商时,直接发送明文 DWG 图纸。图纸流转到外部合作方设备之后完全失控,合作方人员二次转发、留存备份,成为重要泄露源头,需要配套受控外发流程做约束。

CAD 图纸、加工工艺、装配模型,属于《反不正当竞争法》定义的商业秘密范畴。 企业想要在维权时获得法律层面支持,需要同时做到三件事:
第一,采取合理技术保护措施,如加密、权限划分、操作留痕;
第二,内部制度明确图纸属于企业涉密资产,完成制度公示告知;
第三,做好访问行为留存,保证发生侵权事件时,可以输出完整操作记录作为证据材料。
同时需要恪守最小必要原则:防护仅针对企业办公终端内的业务图纸资产,不扩大到个人文件;制度需要对内公示,保障员工知情权;审计日志仅用于安全事件排查,不用于无差别人员绩效考核。
CAD 图纸加密不是一套可以解决全部风险的 “万能方案”,它补齐了 PDM 服务器管控不到的本地终端缺口。图纸资产防护不能单纯依赖保密协议,也不能只依靠文档库权限。服务器权限管理、终端加密防护、外协外发流程、水印溯源、操作审计、内部保密制度,多个环节互相配合,才能构建完整的设计资产防护闭环。
责编:璇玑
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。