AID-H-004.002
極高
Service & API Authentication
整條攻擊鏈每一段都是 IAM 沒做好:一組 AI 服務帳號的密碼被打包在前端 bundle 裡,它在 11 個資料庫都有讀寫權、角色上百個,它的 JWT 效期 365 天又沒 MFA 而且整張存進活動紀錄,最後它的 session 還能呼叫一個可以改 Okta 目錄的 GraphQL 端點。AI 系統的 IAM 要做好:帳號密碼(尤其是特權帳號)絕對不能放在前端成品裡、服務帳號權限要按資產類別切分(不是按平台一把抓)、token 要短效期而且絕對不能把完整 JWT 寫進 log、AI 後端更不能直接觸及企業 IdP 的寫入面。