---
title: 分類報告：OWASP Top 10 與 STRIDE
eyebrow: Guidant AI 資安檢視總報告
h1: 分類報告：OWASP Top 10 與 STRIDE
lede: 把[總結](SUMMARY.html)問題總表的 **234 件**，逐條標上 **OWASP Top 10（2025 版）** 與 **STRIDE** 兩種業界通用分類。先看〈分類總覽〉知道問題集中在哪，再到〈問題總表〉逐條對照。
---

> **這一頁只多做一件事：分類。** 每一條的問題說明、出處、狀態、修正批，與[總結](SUMMARY.html)的問題總表一字不差，只在最右邊加了兩欄。
> 狀態以總結頁為準（2026-10-01 逐條複核）；總結頁改了，這頁要跟著重產。

## 兩套分類是什麼 {#what}

這兩套是資安業界最常用的「共同語言」：對外說明、填稽核問卷、和客戶的資安人員溝通時，用這兩套對方一聽就懂。兩者**看的角度不同、互補**：

| | OWASP Top 10 | STRIDE |
|---|---|---|
| 回答的問題 | **程式哪裡寫錯了**（弱點的種類） | **攻擊者能拿它做什麼**（造成的威脅） |
| 誰提出的 | OWASP（開放網路應用程式安全計畫，非營利國際組織） | 微軟（安全開發生命週期 SDL 的威脅建模方法） |
| 怎麼來的 | 統計真實世界的弱點資料（2025 版分析了 17.5 萬筆以上公開漏洞、對應 248 種弱點類型 CWE），加上業界問卷，排出最常見、最嚴重的十類 | 依「被破壞的是哪一種安全性質」分六類，用來在設計階段逐項問「這裡會不會被冒充／竄改／…」 |
| 本頁用的版本 | **OWASP Top 10:2025**（2025 年 11 月公布、2026 年 1 月定版，**目前最新**；官方表示下一版約 2028～2029 年） | STRIDE 六類（定義以微軟 Threat Modeling Tool 官方文件為準） |
| 對我們的用途 | 對開發：同一類弱點用同一套防法，排查與教育訓練有依據 | 對決策：知道一條問題被打下來，後果是哪一種 |

### OWASP Top 10:2025 十類與判定依據 {#owasp-def}

OWASP 每一類底下都對應一批國際通用的弱點編號（**CWE**，Common Weakness Enumeration）。**本頁的判定方式就是：這一條問題屬於哪個 CWE，那個 CWE 在官方哪一類，就歸哪一類。**下表「官方涵蓋」摘自 OWASP 官方各類說明頁，「本專案常見樣子」是對照我們這次掃到的問題。

| 類別 | 官方定義（白話） | 官方涵蓋的代表弱點（CWE） | 在本專案常見的樣子 |
|---|---|---|---|
| **A01 存取控制失效**<br>Broken Access Control | 使用者能做到權限以外的事：讀、改、刪不該碰的資料，或執行超出角色的功能。2025 版把「伺服器替人去連任意網址」（SSRF）也併進來 | 未檢查授權（862）、授權判斷錯誤（863）、用使用者可控的編號存取別人資料（639，俗稱 IDOR）、路徑穿越（22）、跨站請求偽造（352）、SSRF（918）、敏感資訊外露（200） | 只驗登入、不驗「這筆是不是你的」；換個編號就讀到別專案／別家客戶；資料庫隔離規則沒生效；「測試連線」可以指定任意主機 |
| **A02 安全設定錯誤**<br>Security Misconfiguration | 系統、程式或雲端服務的設定在安全上不正確；沒有可重複的強化流程時風險更高 | 設定錯誤（16）、密碼放在設定檔（260）、除錯程式碼沒關（489）、環境變數洩漏資訊（526）、XML 外部實體（611） | 開發用設定或工具跟著出貨；密碼寫在設定檔或版控文件；檔案資料夾預設對外開放；雲端資料夾分享權限過寬 |
| **A03 軟體供應鏈失效**<br>Software Supply Chain Failures | 建置、發佈、更新軟體的過程被破壞或滲透，主因是第三方程式、工具或相依套件有弱點或被惡意修改（2025 新增，由舊版「使用含已知漏洞的元件」擴大） | 使用含已知漏洞的元件（1035、1395）、不夠可信的元件（1357）、無人維護的第三方元件（1104） | 套件沒鎖版本與指紋；套件倉庫帳密外流，有人能推帶後門的元件進打包流程 |
| **A04 加密機制失效**<br>Cryptographic Failures | 該加密的沒加密、加密方式太弱，或傳輸過程沒有保護 | 明文傳輸（319）、寫死的加密金鑰（321）、強度不足（326）、亂數不夠隨機（330）、簽章驗證不當（347） | 連線走明文；日誌轉送只有明文選項；授權序號太短可猜；公鑰清單認得開發環境簽的檔 |
| **A05 注入攻擊**<br>Injection | 不可信的輸入被送進直譯器、被當成指令執行 | 跨站腳本 XSS（79）、SQL 注入（89）、作業系統指令注入（78）、程式碼注入（94）、輸出未編碼（116）、輸入未驗證（20） | 上傳網頁檔被預覽時執行腳本；規則包的設定檔被當程式碼跑；雲端硬碟搜尋語法被改寫；Excel 公式注入、Word 範本夾帶內容 |
| **A06 不安全的設計**<br>Insecure Design | 設計上就缺少或沒有有效的控制——**設計錯了，實作再完美也補不回來** | 頻率控制不當（799）、攻擊面過大（1125）、流程順序沒強制（841）、競態條件（362）、信任邊界混淆（501）、無限制上傳（434）、只靠前端把關（602） | 沒有大小／數量／次數上限（壓縮炸彈、超大分頁、無限開背景工作）；流程缺前置檢查；同時送兩次會建出兩筆 |
| **A07 身分驗證失效**<br>Authentication Failures | 系統被騙、把不合法的人當成合法使用者；包含暴力猜測、弱密碼或預設密碼、缺多因子驗證 | 驗證不當（287）、關鍵功能缺驗證（306）、不限次數嘗試（307）、**寫死的帳密（798）**、預設帳密（1392）、**憑證驗證不當（295）**、密碼重設流程弱（640） | 代理程式通道不問身分；忘記密碼直接回傳重設鑰匙；驗證碼可無限猜；帳密金鑰寫死在程式或文件裡；加密連線卻不驗對方憑證 |
| **A08 軟體或資料完整性失效**<br>Software or Data Integrity Failures | 程式與基礎設施沒防止「不可信的程式或資料被當成可信」；例如自動更新不驗完整性 | 資料真實性驗證不足（345）、缺完整性檢查（353）、下載程式碼不驗完整性（494）、不安全的反序列化（502）、物件屬性被大量指定（915） | 防竄改檢查可被換零件繞過；下載回來的規則包不驗指紋；匯入時塞進不屬於這一輪的資料照存；多送一個欄位就繞過守門 |
| **A09 日誌與告警失效**<br>Security Logging & Alerting Failures | 沒有記錄與監控就偵測不到攻擊；沒有告警就無法即時應變 | 日誌輸出未過濾（117，可偽造紀錄）、遺漏安全相關資訊（223）、**敏感資訊寫進日誌（532）**、記錄不足（778） | 密碼或通行證寫進日誌與診斷包；網址太長就不留操作紀錄；來源 IP 記錯；換行字元讓一筆變兩筆 |
| **A10 例外狀況處理不當**<br>Mishandling of Exceptional Conditions | 程式沒有預防、偵測、妥善回應不尋常的狀況；出錯時沒有「安全地失敗」（2025 新增） | **錯誤訊息帶出敏感資訊（209）**、未捕捉例外（248）、未檢查回傳值（252）、空值存取（476）、出錯時沒安全失敗（636） | 資料庫原始錯誤或伺服器路徑回給前端；一筆壞資料讓整頁一直出錯；沒身分時程式崩潰；日誌寫入失敗連帶弄壞使用者請求 |

::: {.callout .warn}
**兩個官方沒有直接對應、由我們判讀的地方**

- **「沒設上限把服務打停擺」**（資源耗盡，CWE-400／770）：官方 2025 版十類都沒有收這兩個編號。本頁依精神歸 **A06 不安全的設計**（最接近的官方項目是「頻率控制不當」CWE-799 與「攻擊面過大」CWE-1125）。
- **Excel 公式注入**（CWE-1236）：官方 A05 沒有列這個編號，但本質就是「輸入被當成指令執行」，本頁歸 **A05 注入攻擊**。
:::

### STRIDE 六類與判定依據 {#stride-def}

STRIDE 是六個英文字首，每一類對應**被破壞的一種安全性質**。判定方式是問：**攻擊者打下這一條之後，得到的是哪一種結果？**

| 類別 | 官方定義（白話，依微軟文件） | 被破壞的安全性質 | 判定依據（問自己這句話） | 本專案的例子 |
|---|---|---|---|---|
| **S 冒充身分**<br>Spoofing | 非法取得並使用別人的身分驗證資訊，例如帳號密碼 | 身分驗證（Authentication） | 他能不能**假裝成別人或別台機器**？ | 冒充代理程式；接管帳號；攔截通行證 |
| **T 竄改資料**<br>Tampering | 惡意修改資料，包括資料庫裡的資料，或在網路傳輸途中被改 | 完整性（Integrity） | 他能不能**改掉不該能改的資料或程式**？ | 覆寫別家範本；改別人任務；換掉防竄改零件 |
| **R 事後無法追查**<br>Repudiation | 使用者做了事卻能否認，系統沒有能力追查或證明 | 不可否認性（Non-repudiation） | 做完之後**查不查得到是誰、紀錄可不可信**？ | 操作不留紀錄；冒名留言；日誌被偽造；刪除不留痕 |
| **I 資料外洩**<br>Information Disclosure | 資訊被不該看到的人取得，例如讀到沒被授權的檔案，或傳輸中被讀走 | 機密性（Confidentiality） | 他能不能**看到不該看的資料或密碼**？ | 跨專案／跨客戶讀資料；密碼進日誌；錯誤訊息帶出內部資訊 |
| **D 讓服務停擺**<br>Denial of Service | 讓正常使用者用不了服務，例如讓網站暫時無法使用 | 可用性（Availability） | 他能不能**讓產品對所有人變慢或停擺**？ | 壓縮炸彈、超大分頁、無限開背景工作、特製請求卡住程序 |
| **E 權限提升**<br>Elevation of Privilege | 沒權限的人取得較高權限，足以危害甚至摧毀整個系統 | 授權（Authorization） | 他能不能**拿到超出自己角色的能力**？ | 一般員工把自己改成管理員；子公司管理員改全站設定；在伺服器上執行程式碼 |

## 本頁怎麼標 {#how}

- **命中的都標**：一條問題同時落在幾類，就標幾類。**排第一、粗體的是主分類**（最主要的那一個），其餘是同時命中的。
- **OWASP 主分類**看修法落在哪裡。例如「沒擋權限、所以讀到別人資料」主分類是 A01（存取控制）。帳密寫死在版控裡，主分類 A07（官方 CWE-798），同時命中 A02（設定）。加密連線卻不驗對方憑證，主分類 A04、同時命中 A07（官方 CWE-295 在 A07）。
- **STRIDE 主分類**看攻擊者主要到手的是什麼；同一條「讀到又改到」就兩個都標，主分類取總結頁描述的主軸。
- **兩種計數**：「命中件數」是有標到這一類的條數（一條可算進好幾類，所以加總會超過 234）；「主分類件數」每條只算一次，加總剛好 234。

::: {.callout .warn}
**分類是人工逐條判讀**，依據是上面兩張表的官方定義與 CWE 對應；邊界案例本來就可能有不同看法（例如一條同時是越權也是資料外洩）。要拿去對外或填稽核表時，以主分類為準即可。

依據來源：[OWASP Top 10:2025 官方站](https://top10.owasp.org/2025)、[OWASP Top 10 GitHub](https://github.com/OWASP/Top10)、[微軟 Threat Modeling Tool：STRIDE 威脅分類](https://learn.microsoft.com/en-us/azure/security/develop/threat-modeling-tool-threats)（皆於 2026-10-02 查閱）。
:::


---

## 分類總覽 {#overview}

### OWASP Top 10（2025）

| 類別 | 這一類是什麼 | 命中件數 | 主分類件數 | 嚴重度分布（命中） | 現況（命中） |
|---|---|---:|---:|---|---|
| [**A01 存取控制失效**](#a01) | 該擋的人沒擋：越權讀寫、跨客戶／跨專案、只驗登入不驗歸屬；伺服器替人連任意位址（SSRF）也歸這類 | **119** | 111 | 🔴1 🟠22 🟡59 ⚪37 | 已修 104／拆除 10／不修 4／SaaS 前 1 |
| [**A02 安全設定錯誤**](#a02) | 設定或預設值不安全：開發用設定跟著出貨、該關的開著、敏感值放在別人讀得到的地方 | **25** | 6 | 🟠6 🟡13 ⚪6 | 已修 20／拆除 1／不修 4 |
| [**A03 軟體供應鏈失效**](#a03) | 元件來源不可信：套件沒鎖版本與指紋、倉庫帳密外流，上游被掉包會直接進產品 | **4** | 4 | 🟡3 ⚪1 | 已修 4 |
| [**A04 加密機制失效**](#a04) | 加密沒做或做一半：明文連線、加密卻不驗對方身分、比對方式可被計時猜出、序號太短 | **16** | 10 | 🟠2 🟡7 ⚪7 | 已修 13／不修 3 |
| [**A05 注入攻擊**](#a05) | 使用者給的內容被當成指令執行：網頁腳本、試算表公式、樣板程式碼、搜尋語法 | **17** | 15 | 🟠6 🟡7 ⚪4 | 已修 15／拆除 1／不修 1 |
| [**A06 不安全的設計**](#a06) | 設計上缺一道限制：沒有大小／次數／數量上限（壓縮炸彈、超大分頁、無限開工作）、流程缺前置檢查 | **46** | 39 | 🟠7 🟡21 ⚪18 | 已修 43／拆除 3 |
| [**A07 身分驗證失效**](#a07) | 「你是誰」沒驗好：可接管帳號、可無限猜驗證碼、冒充代理程式，以及寫死或外流的帳密金鑰 | **24** | 15 | 🔴2 🟠9 🟡10 ⚪3 | 已修 21／不修 3 |
| [**A08 軟體或資料完整性失效**](#a08) | 沒確認資料或程式沒被換過：防竄改可被繞過、下載內容不驗指紋、不可信的資料直接採信 | **15** | 8 | 🟠4 🟡8 ⚪3 | 已修 13／不修 2 |
| [**A09 日誌與告警失效**](#a09) | 日誌出問題：密碼寫進日誌、該記的沒記到、記錯來源、日誌可被偽造 | **16** | 13 | 🟠2 🟡10 ⚪4 | 已修 16 |
| [**A10 例外狀況處理不當**](#a10) | 出錯時處理不當：錯誤訊息洩漏內部資訊、一出錯就整頁壞、沒身分時程式崩潰 | **16** | 13 | 🟡8 ⚪8 | 已修 14／不修 2 |
| **合計** | | 298（有重複） | **234** | | |

### STRIDE

| 類別 | 這一類是什麼 | 命中件數 | 主分類件數 | 嚴重度分布（命中） | 現況（命中） |
|---|---|---:|---:|---|---|
| [**S 冒充身分**](#stride-s) | 假裝成別人或別台機器（Spoofing） | **22** | 15 | 🔴2 🟠10 🟡4 ⚪6 | 已修 20／不修 2 |
| [**T 竄改資料**](#stride-t) | 改掉不該能改的資料或程式（Tampering） | **66** | 45 | 🔴1 🟠12 🟡37 ⚪16 | 已修 58／拆除 5／不修 3 |
| [**R 事後無法追查**](#stride-r) | 做了壞事卻查不到是誰、或紀錄被偽造（Repudiation） | **14** | 7 | 🟠3 🟡7 ⚪4 | 已修 14 |
| [**I 資料外洩**](#stride-i) | 看到不該看的資料或密碼（Information disclosure） | **112** | 102 | 🔴1 🟠23 🟡52 ⚪36 | 已修 96／拆除 8／不修 7／SaaS 前 1 |
| [**D 讓服務停擺**](#stride-d) | 讓產品對所有人變慢或停擺（Denial of service） | **34** | 33 | 🟠3 🟡19 ⚪12 | 已修 33／不修 1 |
| [**E 權限提升**](#stride-e) | 拿到超出自己角色的權限（Elevation of privilege） | **44** | 32 | 🔴2 🟠14 🟡16 ⚪12 | 已修 37／拆除 5／不修 2 |
| **合計** | | 292（有重複） | **234** | | |

### 交叉表：OWASP × STRIDE

用**主分類**交叉（每條只算一次，加總 234）；看哪一格最大，就是這次問題最集中的形狀。

| OWASP ＼ STRIDE | S 冒充身分 | T 竄改資料 | R 事後無法追查 | I 資料外洩 | D 讓服務停擺 | E 權限提升 | 合計 |
|---|---:|---:|---:|---:|---:|---:|---:|
| A01 存取控制失效 | 1 | **24** | 1 | **66** | 2 | **17** | 111 |
| A02 安全設定錯誤 | · | · | · | 5 | 1 | · | 6 |
| A03 軟體供應鏈失效 | · | 4 | · | · | · | · | 4 |
| A04 加密機制失效 | 2 | · | · | 8 | · | · | 10 |
| A05 注入攻擊 | 3 | 2 | · | 2 | · | 8 | 15 |
| A06 不安全的設計 | · | 7 | 2 | 3 | **23** | 4 | 39 |
| A07 身分驗證失效 | 8 | · | · | 6 | · | 1 | 15 |
| A08 軟體或資料完整性失效 | 1 | 7 | · | · | · | · | 8 |
| A09 日誌與告警失效 | · | · | 4 | 9 | · | · | 13 |
| A10 例外狀況處理不當 | · | 1 | · | 3 | 7 | 2 | 13 |
| **合計** | 15 | 45 | 7 | 102 | 33 | 32 | 234 |

### 讀這張表的三個重點

1. **A01 存取控制失效光主分類就佔 111 件（47%）**，其中 66 件是「讀到不該讀的資料」。這和總結頁〈十三種形狀〉的結論一致：最大宗的病是「只驗登入、不驗這筆資料是不是你的」。防法是同一套——讀寫前先確認資源歸屬，已由 `common/authz/` 統一收斂。
2. **A06 不安全的設計 39 件，幾乎都是 D（讓服務停擺）**：試算表／Word／壓縮檔炸彈、超大分頁、無限開背景工作。共同的缺口是「進來的東西沒有大小、數量、次數上限」。
3. **A07 身分驗證失效命中 24 件**，兩件最嚴重的都在這類（代理程式不驗身分、忘記密碼回傳重設鑰匙）；另一大半是寫死或外流的帳密金鑰，已全數換發。

### 各類包含哪幾項

點編號跳到下方總表那一列。**粗體**＝這一類是該條的主分類，一般字＝同時命中。

#### A01 存取控制失效（命中 119 件，主分類 111） {#a01}

該擋的人沒擋：越權讀寫、跨客戶／跨專案、只驗登入不驗歸屬；伺服器替人連任意位址（SSRF）也歸這類。

- 🔴 最嚴重：[#1](#r1)
- 🟠 高：**[#3](#r3)**、**[#4](#r4)**、**[#5](#r5)**、**[#6](#r6)**、**[#7](#r7)**、**[#8](#r8)**、**[#9](#r9)**、**[#14](#r14)**、**[#19](#r19)**、**[#22](#r22)**、**[#23](#r23)**、**[#24](#r24)**、**[#25](#r25)**、**[#27](#r27)**、**[#30](#r30)**、**[#36](#r36)**、**[#57](#r57)**、**[#146](#r146)**、**[#147](#r147)**、**[#148](#r148)**、**[#200](#r200)**、**[#201](#r201)**
- 🟡 中：**[#37](#r37)**、**[#38](#r38)**、**[#39](#r39)**、**[#40](#r40)**、**[#41](#r41)**、**[#42](#r42)**、**[#43](#r43)**、**[#45](#r45)**、**[#46](#r46)**、**[#47](#r47)**、**[#48](#r48)**、**[#49](#r49)**、**[#50](#r50)**、**[#51](#r51)**、**[#52](#r52)**、**[#53](#r53)**、**[#54](#r54)**、**[#55](#r55)**、**[#56](#r56)**、**[#58](#r58)**、**[#59](#r59)**、**[#60](#r60)**、**[#61](#r61)**、**[#62](#r62)**、**[#63](#r63)**、**[#64](#r64)**、**[#65](#r65)**、**[#66](#r66)**、**[#68](#r68)**、**[#69](#r69)**、**[#79](#r79)**、[#95](#r95)、**[#104](#r104)**、**[#105](#r105)**、**[#107](#r107)**、[#108](#r108)、**[#153](#r153)**、[#156](#r156)、**[#157](#r157)**、**[#158](#r158)**、**[#159](#r159)**、**[#160](#r160)**、**[#161](#r161)**、**[#162](#r162)**、**[#163](#r163)**、**[#164](#r164)**、**[#165](#r165)**、**[#168](#r168)**、**[#169](#r169)**、**[#170](#r170)**、**[#171](#r171)**、**[#172](#r172)**、[#203](#r203)、**[#205](#r205)**、**[#206](#r206)**、**[#208](#r208)**、**[#209](#r209)**、**[#210](#r210)**、**[#212](#r212)**
- ⚪ 低：**[#109](#r109)**、[#110](#r110)、**[#111](#r111)**、**[#112](#r112)**、**[#113](#r113)**、**[#114](#r114)**、**[#115](#r115)**、**[#118](#r118)**、**[#120](#r120)**、**[#121](#r121)**、**[#126](#r126)**、[#134](#r134)、**[#138](#r138)**、**[#143](#r143)**、**[#178](#r178)**、**[#179](#r179)**、**[#182](#r182)**、**[#183](#r183)**、**[#184](#r184)**、**[#186](#r186)**、**[#187](#r187)**、**[#188](#r188)**、**[#189](#r189)**、**[#190](#r190)**、**[#195](#r195)**、**[#197](#r197)**、[#198](#r198)、**[#216](#r216)**、**[#217](#r217)**、**[#218](#r218)**、**[#224](#r224)**、**[#225](#r225)**、**[#228](#r228)**、**[#230](#r230)**、**[#231](#r231)**、**[#232](#r232)**、**[#234](#r234)**

#### A02 安全設定錯誤（命中 25 件，主分類 6） {#a02}

設定或預設值不安全：開發用設定跟著出貨、該關的開著、敏感值放在別人讀得到的地方。

- 🟠 高：[#10](#r10)、[#11](#r11)、[#12](#r12)、[#14](#r14)、[#24](#r24)、[#27](#r27)
- 🟡 中：[#70](#r70)、[#71](#r71)、[#72](#r72)、[#74](#r74)、**[#84](#r84)**、[#90](#r90)、[#92](#r92)、[#98](#r98)、[#99](#r99)、[#106](#r106)、[#202](#r202)、**[#203](#r203)**、[#205](#r205)
- ⚪ 低：**[#116](#r116)**、[#122](#r122)、**[#125](#r125)**、**[#130](#r130)**、[#140](#r140)、**[#142](#r142)**

#### A03 軟體供應鏈失效（命中 4 件，主分類 4） {#a03}

元件來源不可信：套件沒鎖版本與指紋、倉庫帳密外流，上游被掉包會直接進產品。

- 🟡 中：**[#73](#r73)**、**[#75](#r75)**、**[#101](#r101)**
- ⚪ 低：**[#132](#r132)**

#### A04 加密機制失效（命中 16 件，主分類 10） {#a04}

加密沒做或做一半：明文連線、加密卻不驗對方身分、比對方式可被計時猜出、序號太短。

- 🟠 高：[#28](#r28)、**[#35](#r35)**
- 🟡 中：**[#70](#r70)**、[#74](#r74)、[#78](#r78)、**[#92](#r92)**、**[#97](#r97)**、[#99](#r99)、**[#100](#r100)**
- ⚪ 低：[#122](#r122)、**[#124](#r124)**、[#130](#r130)、**[#134](#r134)**、**[#139](#r139)**、**[#140](#r140)**、**[#220](#r220)**

#### A05 注入攻擊（命中 17 件，主分類 15） {#a05}

使用者給的內容被當成指令執行：網頁腳本、試算表公式、樣板程式碼、搜尋語法。

- 🟠 高：**[#13](#r13)**、**[#15](#r15)**、**[#20](#r20)**、**[#21](#r21)**、[#28](#r28)、**[#199](#r199)**
- 🟡 中：**[#67](#r67)**、**[#89](#r89)**、[#93](#r93)、**[#102](#r102)**、**[#151](#r151)**、**[#166](#r166)**、**[#167](#r167)**
- ⚪ 低：**[#141](#r141)**、**[#221](#r221)**、**[#222](#r222)**、**[#223](#r223)**

#### A06 不安全的設計（命中 46 件，主分類 39） {#a06}

設計上缺一道限制：沒有大小／次數／數量上限（壓縮炸彈、超大分頁、無限開工作）、流程缺前置檢查。

- 🟠 高：[#13](#r13)、**[#16](#r16)**、[#21](#r21)、[#25](#r25)、**[#33](#r33)**、**[#34](#r34)**、**[#149](#r149)**
- 🟡 中：[#40](#r40)、[#59](#r59)、**[#76](#r76)**、**[#77](#r77)**、**[#80](#r80)**、**[#81](#r81)**、**[#83](#r83)**、**[#85](#r85)**、[#86](#r86)、**[#88](#r88)**、**[#94](#r94)**、**[#95](#r95)**、**[#150](#r150)**、**[#152](#r152)**、**[#154](#r154)**、**[#156](#r156)**、**[#175](#r175)**、**[#176](#r176)**、**[#177](#r177)**、**[#202](#r202)**、**[#207](#r207)**
- ⚪ 低：[#114](#r114)、**[#117](#r117)**、**[#119](#r119)**、**[#123](#r123)**、**[#128](#r128)**、**[#129](#r129)**、**[#131](#r131)**、**[#135](#r135)**、**[#136](#r136)**、**[#144](#r144)**、**[#180](#r180)**、**[#181](#r181)**、**[#191](#r191)**、**[#192](#r192)**、**[#193](#r193)**、**[#196](#r196)**、**[#213](#r213)**、**[#215](#r215)**

#### A07 身分驗證失效（命中 24 件，主分類 15） {#a07}

「你是誰」沒驗好：可接管帳號、可無限猜驗證碼、冒充代理程式，以及寫死或外流的帳密金鑰。

- 🔴 最嚴重：**[#1](#r1)**、**[#2](#r2)**
- 🟠 高：**[#10](#r10)**、**[#11](#r11)**、**[#12](#r12)**、[#22](#r22)、**[#28](#r28)**、**[#29](#r29)**、**[#31](#r31)**、**[#32](#r32)**、[#35](#r35)
- 🟡 中：**[#71](#r71)**、**[#72](#r72)**、[#73](#r73)、**[#74](#r74)**、[#75](#r75)、[#97](#r97)、**[#98](#r98)**、[#100](#r100)、[#107](#r107)、[#172](#r172)
- ⚪ 低：**[#122](#r122)**、**[#137](#r137)**、[#139](#r139)

#### A08 軟體或資料完整性失效（命中 15 件，主分類 8） {#a08}

沒確認資料或程式沒被換過：防竄改可被繞過、下載內容不驗指紋、不可信的資料直接採信。

- 🟠 高：[#15](#r15)、**[#17](#r17)**、**[#18](#r18)**、[#33](#r33)
- 🟡 中：**[#78](#r78)**、[#85](#r85)、**[#86](#r86)**、[#89](#r89)、**[#90](#r90)**、**[#91](#r91)**、**[#99](#r99)**、[#101](#r101)
- ⚪ 低：[#128](#r128)、[#132](#r132)、**[#198](#r198)**

#### A09 日誌與告警失效（命中 16 件，主分類 13） {#a09}

日誌出問題：密碼寫進日誌、該記的沒記到、記錯來源、日誌可被偽造。

- 🟠 高：[#19](#r19)、**[#26](#r26)**
- 🟡 中：[#39](#r39)、**[#82](#r82)**、**[#93](#r93)**、**[#96](#r96)**、[#103](#r103)、**[#106](#r106)**、**[#173](#r173)**、**[#174](#r174)**、**[#204](#r204)**、**[#211](#r211)**
- ⚪ 低：**[#133](#r133)**、**[#185](#r185)**、**[#229](#r229)**、**[#233](#r233)**

#### A10 例外狀況處理不當（命中 16 件，主分類 13） {#a10}

出錯時處理不當：錯誤訊息洩漏內部資訊、一出錯就整頁壞、沒身分時程式崩潰。

- 🟡 中：**[#44](#r44)**、[#84](#r84)、**[#87](#r87)**、[#91](#r91)、**[#103](#r103)**、**[#108](#r108)**、**[#155](#r155)**、[#212](#r212)
- ⚪ 低：**[#110](#r110)**、**[#127](#r127)**、**[#145](#r145)**、**[#194](#r194)**、**[#214](#r214)**、**[#219](#r219)**、**[#226](#r226)**、**[#227](#r227)**

#### STRIDE S 冒充身分（命中 22 件，主分類 15） {#stride-s}

假裝成別人或別台機器（Spoofing）。

- 🔴 最嚴重：**[#1](#r1)**、**[#2](#r2)**
- 🟠 高：[#8](#r8)、[#10](#r10)、**[#13](#r13)**、[#22](#r22)、**[#28](#r28)**、**[#29](#r29)**、**[#31](#r31)**、**[#32](#r32)**、**[#35](#r35)**、**[#199](#r199)**
- 🟡 中：[#85](#r85)、[#97](#r97)、**[#99](#r99)**、[#100](#r100)
- ⚪ 低：**[#122](#r122)**、**[#137](#r137)**、[#139](#r139)、**[#217](#r217)**、**[#220](#r220)**、**[#223](#r223)**

#### STRIDE T 竄改資料（命中 66 件，主分類 45） {#stride-t}

改掉不該能改的資料或程式（Tampering）。

- 🔴 最嚴重：[#1](#r1)
- 🟠 高：[#3](#r3)、[#8](#r8)、[#14](#r14)、[#15](#r15)、**[#17](#r17)**、**[#18](#r18)**、[#23](#r23)、[#30](#r30)、[#33](#r33)、**[#146](#r146)**、**[#147](#r147)**、**[#200](#r200)**
- 🟡 中：[#37](#r37)、**[#38](#r38)**、[#39](#r39)、[#41](#r41)、**[#42](#r42)**、**[#45](#r45)**、**[#46](#r46)**、[#63](#r63)、**[#64](#r64)**、[#68](#r68)、**[#73](#r73)**、**[#75](#r75)**、**[#78](#r78)**、**[#86](#r86)**、**[#88](#r88)**、**[#89](#r89)**、**[#90](#r90)**、**[#91](#r91)**、[#93](#r93)、[#99](#r99)、**[#101](#r101)**、**[#102](#r102)**、**[#104](#r104)**、[#153](#r153)、**[#156](#r156)**、**[#159](#r159)**、**[#160](#r160)**、**[#164](#r164)**、**[#165](#r165)**、[#168](#r168)、**[#170](#r170)**、**[#171](#r171)**、[#205](#r205)、**[#206](#r206)**、**[#209](#r209)**、[#210](#r210)、[#212](#r212)
- ⚪ 低：**[#109](#r109)**、**[#112](#r112)**、**[#118](#r118)**、**[#119](#r119)**、**[#132](#r132)**、**[#135](#r135)**、**[#144](#r144)**、**[#189](#r189)**、**[#190](#r190)**、**[#191](#r191)**、**[#198](#r198)**、**[#215](#r215)**、[#217](#r217)、**[#224](#r224)**、**[#226](#r226)**、**[#232](#r232)**

#### STRIDE R 事後無法追查（命中 14 件，主分類 7） {#stride-r}

做了壞事卻查不到是誰、或紀錄被偽造（Repudiation）。

- 🟠 高：[#17](#r17)、[#18](#r18)、[#23](#r23)
- 🟡 中：[#37](#r37)、**[#39](#r39)**、[#45](#r45)、**[#85](#r85)**、**[#93](#r93)**、[#171](#r171)、**[#174](#r174)**
- ⚪ 低：**[#128](#r128)**、**[#185](#r185)**、[#189](#r189)、**[#233](#r233)**

#### STRIDE I 資料外洩（命中 112 件，主分類 102） {#stride-i}

看到不該看的資料或密碼（Information disclosure）。

- 🔴 最嚴重：[#1](#r1)
- 🟠 高：**[#3](#r3)**、**[#4](#r4)**、**[#5](#r5)**、**[#6](#r6)**、**[#7](#r7)**、**[#8](#r8)**、**[#9](#r9)**、**[#10](#r10)**、**[#11](#r11)**、**[#12](#r12)**、**[#14](#r14)**、**[#19](#r19)**、[#20](#r20)、[#21](#r21)、**[#24](#r24)**、**[#25](#r25)**、**[#26](#r26)**、[#27](#r27)、[#28](#r28)、**[#36](#r36)**、**[#57](#r57)**、**[#148](#r148)**、[#200](#r200)
- 🟡 中：[#38](#r38)、**[#43](#r43)**、**[#47](#r47)**、**[#48](#r48)**、**[#49](#r49)**、**[#50](#r50)**、**[#51](#r51)**、**[#52](#r52)**、**[#53](#r53)**、**[#54](#r54)**、**[#55](#r55)**、**[#56](#r56)**、**[#58](#r58)**、**[#59](#r59)**、**[#60](#r60)**、**[#61](#r61)**、**[#62](#r62)**、**[#63](#r63)**、**[#66](#r66)**、**[#67](#r67)**、**[#70](#r70)**、**[#71](#r71)**、**[#72](#r72)**、**[#74](#r74)**、[#75](#r75)、**[#79](#r79)**、**[#82](#r82)**、**[#84](#r84)**、**[#92](#r92)**、**[#95](#r95)**、**[#96](#r96)**、**[#97](#r97)**、**[#100](#r100)**、[#104](#r104)、**[#105](#r105)**、**[#106](#r106)**、**[#107](#r107)**、**[#153](#r153)**、**[#155](#r155)**、**[#157](#r157)**、**[#158](#r158)**、**[#161](#r161)**、**[#162](#r162)**、**[#163](#r163)**、**[#169](#r169)**、**[#172](#r172)**、**[#173](#r173)**、**[#203](#r203)**、**[#204](#r204)**、**[#205](#r205)**、**[#208](#r208)**、**[#211](#r211)**
- ⚪ 低：**[#111](#r111)**、**[#113](#r113)**、**[#114](#r114)**、**[#115](#r115)**、**[#116](#r116)**、[#118](#r118)、**[#121](#r121)**、**[#123](#r123)**、**[#124](#r124)**、**[#126](#r126)**、**[#127](#r127)**、**[#129](#r129)**、**[#130](#r130)**、**[#133](#r133)**、**[#134](#r134)**、**[#138](#r138)**、**[#139](#r139)**、**[#140](#r140)**、**[#142](#r142)**、**[#143](#r143)**、**[#178](#r178)**、**[#179](#r179)**、**[#182](#r182)**、**[#183](#r183)**、**[#184](#r184)**、**[#187](#r187)**、**[#188](#r188)**、**[#194](#r194)**、**[#195](#r195)**、**[#197](#r197)**、**[#221](#r221)**、**[#225](#r225)**、**[#228](#r228)**、**[#229](#r229)**、**[#230](#r230)**、**[#231](#r231)**

#### STRIDE D 讓服務停擺（命中 34 件，主分類 33） {#stride-d}

讓產品對所有人變慢或停擺（Denial of service）。

- 🟠 高：**[#16](#r16)**、**[#34](#r34)**、**[#149](#r149)**
- 🟡 中：**[#40](#r40)**、**[#44](#r44)**、**[#76](#r76)**、**[#77](#r77)**、**[#80](#r80)**、**[#81](#r81)**、**[#83](#r83)**、**[#87](#r87)**、**[#94](#r94)**、**[#103](#r103)**、[#108](#r108)、**[#150](#r150)**、**[#152](#r152)**、**[#154](#r154)**、**[#175](#r175)**、**[#176](#r176)**、**[#177](#r177)**、**[#207](#r207)**、**[#212](#r212)**
- ⚪ 低：**[#125](#r125)**、**[#131](#r131)**、**[#136](#r136)**、**[#145](#r145)**、**[#180](#r180)**、**[#181](#r181)**、**[#192](#r192)**、**[#193](#r193)**、**[#196](#r196)**、**[#214](#r214)**、**[#219](#r219)**、**[#227](#r227)**

#### STRIDE E 權限提升（命中 44 件，主分類 32） {#stride-e}

拿到超出自己角色的權限（Elevation of privilege）。

- 🔴 最嚴重：[#1](#r1)、[#2](#r2)
- 🟠 高：[#4](#r4)、[#12](#r12)、[#13](#r13)、**[#15](#r15)**、**[#20](#r20)**、**[#21](#r21)**、**[#22](#r22)**、**[#23](#r23)**、**[#27](#r27)**、[#29](#r29)、**[#30](#r30)**、**[#33](#r33)**、[#199](#r199)、**[#201](#r201)**
- 🟡 中：**[#37](#r37)**、**[#41](#r41)**、**[#65](#r65)**、**[#68](#r68)**、**[#69](#r69)**、[#72](#r72)、[#73](#r73)、[#78](#r78)、**[#98](#r98)**、**[#108](#r108)**、**[#151](#r151)**、**[#166](#r166)**、**[#167](#r167)**、**[#168](#r168)**、**[#202](#r202)**、**[#210](#r210)**
- ⚪ 低：**[#110](#r110)**、**[#117](#r117)**、[#118](#r118)、**[#120](#r120)**、[#122](#r122)、**[#141](#r141)**、**[#186](#r186)**、**[#213](#r213)**、**[#216](#r216)**、**[#218](#r218)**、**[#222](#r222)**、**[#234](#r234)**

---

## 問題總表（加上分類欄）{#table}

欄位與[總結頁問題總表](SUMMARY.html#問題總表)相同，最右兩欄是本頁新增的分類（粗體為主分類，其後為同時命中）。評級定義、去重規則、「出自」與「批」的讀法見總結頁。

### 🔴 最嚴重（2 件）

| # | 問題（在哪裡、誰做什麼、發生什麼） | 出自 | 狀態 | 批 | OWASP | STRIDE |
|---:|---|---|---|:---:|---|---|
| <span id="r1"></span>1 | 裝在客戶機房那支代理程式，五條通訊管道沒有一條會問「你是誰」——網路上任何人不必帳號就能冒充它領走客戶整套主機的登入帳密；管理畫面按「撤銷」只斷了三分之一，被撤銷的機器照樣能回報假資料 | M01-1（含 1b） | ✅ 已修 | 5 | **A07 身分驗證失效**<br>A01 存取控制失效 | **S 冒充身分**<br>I 資料外洩<br>T 竄改資料<br>E 權限提升 |
| <span id="r2"></span>2 | 登入頁的「忘記密碼」，任何人輸入別人的信箱按送出，系統當場把重設密碼的鑰匙回傳給他，等於直接接管那個帳號 | M13-1 | ✅ 已修 | — | **A07 身分驗證失效** | **S 冒充身分**<br>E 權限提升 |

### 🟠 高（42 件）

| # | 問題（在哪裡、誰做什麼、發生什麼） | 出自 | 狀態 | 批 | OWASP | STRIDE |
|---:|---|---|---|:---:|---|---|
| <span id="r3"></span>3 | 任何一個登入帳號，知道檔案編號就能下載、刪除別人的稽核證據，還能換發一張不必登入就能下載的通行證傳到公司外面（同一個洞的四個出口） | M02-1／2／3／7 | ✅ 已修 | 2 | **A01 存取控制失效** | **I 資料外洩**<br>T 竄改資料 |
| <span id="r4"></span>4 | 弱點檢測設定頁的「測試連線」按鈕沒檢查權限，任何登入者按一下，系統就把整家公司的維運帳密解密、送到按的人自己指定的那台主機 | M03-2 | ✅ 已修 | 2 | **A01 存取控制失效** | **I 資料外洩**<br>E 權限提升 |
| <span id="r5"></span>5 | 同一家公司內任何有帳號的人，送一個空白請求到問卷的「查填答歷史明細」，就能讀走全公司每一份問卷的每一版答案與稽核審核意見。**修法**：任務歸屬改由宿主注入全系統唯一判斷（FR-114 CM-2114），修正未指派任務問卷被誤擋 | M05-1 | ✅ 已修 | 2 | **A01 存取控制失效** | **I 資料外洩** |
| <span id="r6"></span>6 | 任何登入帳號拿一個問卷編號去讀答案，系統不問這份問卷是不是你的，別部門的作答內容、分數與審核意見全看得到。**修法**：任務歸屬改由宿主注入全系統唯一判斷（FR-114 CM-2114），修正未指派任務問卷被誤擋 | M05-2 | ✅ 已修 | 2 | **A01 存取控制失效** | **I 資料外洩** |
| <span id="r7"></span>7 | 任何登入帳號知道一個任務編號，就能讀走別家客戶的稽核證明清單（含檔案編號），拿到編號可以接著直接下載檔案本體 | M06-1 | ✅ 已修 | 2 | **A01 存取控制失效** | **I 資料外洩** |
| <span id="r8"></span>8 | 任何登入帳號能讀走別人專案的整串稽核討論，也能往裡面塞留言——留言會即時推播給該專案全體成員，看起來就像同事發的 | M06-2 | ✅ 已修 | 2 | **A01 存取控制失效** | **I 資料外洩**<br>T 竄改資料<br>S 冒充身分 |
| <span id="r9"></span>9 | 任何能登入的帳號（不必是任何專案的成員）在舊版證據分類的「預覽證據檔」填一個雲端硬碟檔案編號，就把那個 Google 帳號摸得到的任何檔案抓回來 | M07-1 | 🗑️ 隨舊線退場，1.21.0 出貨（8-L，CM-2222，套件 commit `87fd5439`／BE `ccc5795f6`／前端 `2537ea5`） | 8-L | **A01 存取控制失效** | **I 資料外洩** |
| <span id="r10"></span>10 | 外部程式碼平台的存取通行證共四把寫在版控文件裡，拿得到程式庫歷史的人能用我們公司身分讀寫平台上的專案與問題單（四把已全數撤銷，26 個檔的殘留字串待清） | M15-5 | ✅ 已修正 | 4 | **A07 身分驗證失效**<br>A02 安全設定錯誤 | **I 資料外洩**<br>S 冒充身分 |
| <span id="r11"></span>11 | 一個測試用設定檔被推上版控，裡面是四把真的對外 AI 服務金鑰，其中一把還能讀走含客戶資料的執行紀錄（已撤銷換發，殘留字串待清） | M16-5＝M17-9 | ✅ 已修正 | 4 | **A07 身分驗證失效**<br>A02 安全設定錯誤 | **I 資料外洩** |
| <span id="r12"></span>12 | 一組可以繞過所有客戶資料隔離的資料庫管理員密碼，被寫進 249 個進版控的檔案裡，其中一份湊成可直接複製貼上的連線指令（密碼已換發，249 檔殘留字串待清） | M23-1＝M16-7＝M17-8 | ✅ 已修 | 4 | **A07 身分驗證失效**<br>A02 安全設定錯誤 | **I 資料外洩**<br>E 權限提升 |
| <span id="r13"></span>13 | 任何有帳號的人上傳一份網頁檔，別人在系統裡點一下預覽，攻擊者的程式就在那個人的瀏覽器裡用他的身分跑起來；掃描報告「檔名叫什麼就存什麼」也走同一條預覽路徑 | M02-4＋M03-13 | ✅ 已修 | 5 | **A05 注入攻擊**<br>A06 不安全的設計 | **S 冒充身分**<br>E 權限提升 |
| <span id="r14"></span>14 | 任何登入帳號打一支查系統設定的功能，就拿到雲端檔案儲存空間的帳號密碼明文，之後可以完全繞過我們的系統直連儲存空間，把所有客戶的檔案列出、下載、覆蓋、刪除 | M02-5＋M22-2 | ✅ 已修 | 5 | **A01 存取控制失效**<br>A02 安全設定錯誤 | **I 資料外洩**<br>T 竄改資料 |
| <span id="r15"></span>15 | 客戶管理員在弱點檢測上傳一包「檢測規則」壓縮檔，我們的伺服器解析時會把裡面的設定檔當成程式碼跑起來，一次就把整台後端主機和全平台客戶資料交出去 | M03-1 | ✅ 已修 | 5 | **A05 注入攻擊**<br>A08 軟體或資料完整性失效 | **E 權限提升**<br>T 竄改資料 |
| <span id="r16"></span>16 | 有人存進一張特製的流程圖後，只要有人打開那一輪稽核的頁面就替他觸發，伺服器一條處理程序永遠算不完、不報錯不留紀錄；同時打中四次整個產品對所有客戶停止回應 | M06-3 | ✅ 已修 | 5 | **A06 不安全的設計** | **D 讓服務停擺** |
| <span id="r17"></span>17 | 有主機管理權限的人把「負責核對簽章」的零件換成永遠說沒問題的假貨，之後任意竄改產品程式，三層檢查照樣顯示通過、全程零警示（已實測證實） | M08-1 | ✅ 已修（待 188 全量 build 實證） | 5 | **A08 軟體或資料完整性失效** | **T 竄改資料**<br>R 事後無法追查 |
| <span id="r18"></span>18 | 客戶端機器因竄改被鎖住後，有主機權限的人只要刪掉一個檔案就能讓機器重新開起來，而那筆鎖定紀錄正是這機制原本要保留的證據。開機查資料庫時若「連得上但沒有權限讀」改成拒絕開機（FR-114 CM-2112）；刪除竄改紀錄表仍會放行，屬已知限制——同時刪標記檔與刪表需主機與資料庫管理員權限，超出本機制「擋隨手改檔」的定位 | M08-2 | ✅ 已修 | 5 | **A08 軟體或資料完整性失效** | **T 竄改資料**<br>R 事後無法追查 |
| <span id="r19"></span>19 | 管理員在「日誌轉送設定」填一台伺服器位址按儲存（任何一家客戶的管理員都按得下去），所有客戶的系統活動紀錄從此持續送往他填的機器（已裁：只給平台管理員改） | M09-1 | ✅ 已修 | 5 | **A01 存取控制失效**<br>A09 日誌與告警失效 | **I 資料外洩** |
| <span id="r20"></span>20 | 任何人在帳號等欄位填進特殊開頭字元，管理員把操作日誌或意見回饋匯出成 Excel 打開時，那段內容會被當成公式執行，可能把整張表送到外部網址 | M09-2＋M21-1 | ✅ 已修 | 5 | **A05 注入攻擊** | **E 權限提升**<br>I 資料外洩 |
| <span id="r21"></span>21 | 使用者在 AI 儀表板打字，任何基層員工都能誘導 AI 選中 26 支查詢裡的任何一支，而且能無限次改寫問法重試直到成功 | M15-1 | ✅ 已修 | 5 | **A05 注入攻擊**<br>A06 不安全的設計 | **E 權限提升**<br>I 資料外洩 |
| <span id="r22"></span>22 | 任何一家客戶（含子公司）的管理員在系統設定頁就能改掉全公司所有人的登入規則，更嚴重的是他能把員工帳號目錄指到自己的機器，等於接管所有人的登入而且看不出來 | M22-1＋M09 同型 | ✅ 已修 | 5 | **A01 存取控制失效**<br>A07 身分驗證失效 | **E 權限提升**<br>S 冒充身分 |
| <span id="r23"></span>23 | 被停權的客戶只要手上有一個子單位帳號，就能直接把母公司頭上那筆停權紀錄刪掉、整棵樹當場復權，還能改掉授權到期日與模組清單、刪掉追查用的異動紀錄 | M18-8 | ✅ 已修正：改、刪已擋（CM-2271，1.21.0）；讀取開放給子單位，子單位讀得到上層授權（CM-2369，1.21.1） | 1.21.1 | **A01 存取控制失效** | **E 權限提升**<br>T 竄改資料<br>R 事後無法追查 |
| <span id="r24"></span>24 | 一家客戶的人看得到別家客戶的專案、待辦、任務執行紀錄與稽核資料——13 張標有客戶歸屬的資料表，資料庫那道隔離牆沒有真正生效 | M20-1 | ✅ 已修，1.21.0 出貨：12 張已補隔離；剩日誌轉送設定一張屬平台層設定、只有平台管理員能改 | — | **A01 存取控制失效**<br>A02 安全設定錯誤 | **I 資料外洩** |
| <span id="r57"></span>57 | 同公司裡不是這個專案的人，在網址上換成別人的專案編號，就看到那個專案的稽核輪次、稽核判定、風險評等、改善計畫與負責人姓名（十支讀取入口都漏）；其中稽核團隊名單那支**跨客戶也打得到** | M10-4＝M12-1 | ✅ 已修，1.21.0 出貨（CM-2037 `cd9223592`＋CM-2172 `0808b3c8a`） | 2 | **A01 存取控制失效** | **I 資料外洩** |
| <span id="r146"></span>146 | 合規資源庫用 Excel「蓋掉一份既有範本」時，系統從頭到尾不問你是誰——任何登入帳號（連唯讀的稽核員都算）拿一個範本編號，就能把別家公司或原廠公版範本的內容整份清空重寫；同一條路的另外兩個去向（寫進專案、建新範本）都有檢查 | M11-2 | ✅ **已修**（FR-114 CM-2178，commit `abf1cf8a4`；前半由 CM-2040 `60015232f`，1.21.0 出貨） | 2 | **A01 存取控制失效** | **T 竄改資料** |
| <span id="r147"></span>147 | 同一件事的 Word 版：匯入 Word 有三個去向，寫進專案要負責人、建新範本要建立權限，唯獨「蓋掉既有範本」只查範本存不存在——任何登入帳號就能整份覆蓋別家公司或原廠公版範本（與 #146、#46 是同一個缺口的三個入口，要一起修） | M11-3 | ✅ **已修**（FR-114 CM-2178，commit `abf1cf8a4`，1.21.0 出貨） | 2 | **A01 存取控制失效** | **T 竄改資料** |
| <span id="r148"></span>148 | 任何登入帳號（角色帶「看資源庫」即可，不必是專案成員）知道一份系統安全計畫的編號，就能把它整份下載成 Excel——人員姓名、email、電話、地址、設備與 IP、每條控制項的做法全在裡面，**而且跨客戶打得到** | M11-1 | ✅ **已修**（FR-114 CM-2188，commit `82618a297`，1.21.0 出貨） | 2 | **A01 存取控制失效** | **I 資料外洩** |
| <span id="r149"></span>149 | **不必登入**，任何人對我們的網站送一個特製內容的請求（連不存在的網址都行），系統在檢查身分之前先拿它去遮密碼，那段比對一次卡好幾秒；同時送幾個，整個產品對所有客戶停止回應——全案唯一不必登入就能讓產品停擺的一條 | M04-15 | ✅ **已修（FR-114 CM-2171，BE commit `908f9dd0e`，套件 jedi-common commit `cc61f18e`／jedi-iam commit `960d737e`）** | 5 | **A06 不安全的設計** | **D 讓服務停擺** |
| <span id="r25"></span>25 | 存放檔案紀錄的那張資料表原本連「這是哪家客戶的」欄位都沒有，資料庫本身擋不住跨客戶存取 | M02-6 | ✅ 已修 | — | **A01 存取控制失效**<br>A06 不安全的設計 | **I 資料外洩** |
| <span id="r26"></span>26 | 任何人登入產品時，帳號密碼與可直接冒用身分的通行證會原文寫進伺服器紀錄檔與資料庫，拿得到紀錄檔的人等於拿到密碼 | M04-1 | ✅ 已修 | — | **A09 日誌與告警失效** | **I 資料外洩** |
| <span id="r27"></span>27 | 登入功能本身與雲端硬碟通知入口這種「還沒有身分」的路徑，查資料時會被當成最高權限的系統管理員，一次看到全部客戶的資料 | M04-2 | ✅ 已修 | — | **A01 存取控制失效**<br>A02 安全設定錯誤 | **E 權限提升**<br>I 資料外洩 |
| <span id="r28"></span>28 | 客戶用公司帳號登入那條路，匿名也能過、帳號字串能騙過查詢、加密連線不確認對方是誰，中間有人就能冒充帳號伺服器攔下帳密 | M13-2 | ✅ 已修 | — | **A07 身分驗證失效**<br>A05 注入攻擊<br>A04 加密機制失效 | **S 冒充身分**<br>I 資料外洩 |
| <span id="r29"></span>29 | 在個人設定綁定外部帳號時系統不確認是本人，任何員工可以把自己的外部帳號綁到管理員名下，再用它登入變成對方 | M13-3 | ✅ 已修 | — | **A07 身分驗證失效** | **S 冒充身分**<br>E 權限提升 |
| <span id="r30"></span>30 | 在個人資料頁按儲存時，一般員工可以順手把自己改成管理員，或把自己的客戶與部門歸屬清空 | M13-4 | ✅ 已修 | — | **A01 存取控制失效** | **E 權限提升**<br>T 竄改資料 |
| <span id="r31"></span>31 | 登入頁的「用 Google 登入」是個沒接通的空殼，那條路上「你是誰」由呼叫者自己填、從沒向 Google 驗證過 | M13-5 | ✅ 已修 | — | **A07 身分驗證失效** | **S 冒充身分** |
| <span id="r32"></span>32 | 在登入頁輸入雙因子驗證碼時可以無限次猜，六位數一直試到中為止，雙因子等於形同虛設 | M13-6 | ✅ 已修 | — | **A07 身分驗證失效** | **S 冒充身分** |
| <span id="r33"></span>33 | 我們把欠費或違約的客戶停權之後，他自己把手上那張舊授權檔重新上傳一次，唯讀就解除了，不需要我們同意 | M18-1 | ✅ 已修 | — | **A06 不安全的設計**<br>A08 軟體或資料完整性失效 | **E 權限提升**<br>T 竄改資料 |
| <span id="r34"></span>34 | 任何一個登入帳號，用一個 1.4MB 的請求打授權匯入，就能讓伺服器吃掉 1GB 記憶體、把整個產品打掛 | M18-2 | ✅ 已修 | — | **A06 不安全的設計** | **D 讓服務停擺** |
| <span id="r35"></span>35 | 客戶在線上開通頁輸入開通序號領授權，而序號只有 8 個字，猜中別人的序號就能把那張授權領走 | M18-3 | ✅ 已修 | — | **A04 加密機制失效**<br>A07 身分驗證失效 | **S 冒充身分** |
| <span id="r36"></span>36 | 任何人登入後打開「我的任務」頁面，上面就列著別家客戶的待辦（應該 0 筆、當時看到 39 筆）——這四個畫面是用系統最高權限帳號去查底層資料 | M20-2 | ✅ 已修 | — | **A01 存取控制失效** | **I 資料外洩** |
| <span id="r199"></span>199 | **不必帳號**，攻擊者做一個特製連結寄給已登入的使用者，對方一點就把登入身分交出去——雲端硬碟授權完成後的回呼頁把網址上的錯誤訊息原樣寫進頁面程式；今年 6 月修過一次沒修到位〔總表第 188 項〕 | M24-1 | ✅ **已修，1.21.0 出貨**（CM-2200，commit `f0a740bd7`） | — | **A05 注入攻擊** | **S 冒充身分**<br>E 權限提升 |
| <span id="r200"></span>200 | 任何一家客戶的登入帳號知道別家的專案編號，就能把對方整個專案結構重建到自己的雲端硬碟，還能把自己放的檔案變成對方任務的證據（已在開發環境實際打過）〔總表第 192 項〕 | M24-2 | ✅ **已修，1.21.0 出貨**（CM-2201，commit `73f5f90af`） | — | **A01 存取控制失效** | **T 竄改資料**<br>I 資料外洩 |
| <span id="r201"></span>201 | #22 的修法裡「誰算總部」只擋得住自己公司的子公司，擋不住另一家不相干客戶的總部——客戶 B 的總部管理員照樣改得動全站只有一份的寄信與員工帳號目錄設定〔總表第 212 項〕 | M22-4 | ✅ **已修，1.21.0 出貨**（CM-2202，commit `6cfcb116e`） | — | **A01 存取控制失效** | **E 權限提升** |

### 🟡 中（110 件）

| # | 問題（在哪裡、誰做什麼、發生什麼） | 出自 | 狀態 | 批 | OWASP | STRIDE |
|---:|---|---|---|:---:|---|---|
| <span id="r37"></span>37 | 產品定義上「只能看、沒有待辦」的一般成員，可以完成別人的稽核任務、把流程退回上一關，稽核紀錄上的經手人就變成這個只能看的人；弱點掃描那邊有 8 支會改狀態的功能吃的是同一道守門。**修法**：專案反查改走唯一歸屬判斷（FR-114 CM-2119），修正未指派任務被誤擋 | M03-14＋M06-7 | ✅ 已修 | 1 | **A01 存取控制失效** | **E 權限提升**<br>T 竄改資料<br>R 事後無法追查 |
| <span id="r38"></span>38 | 在自己有權限的那份問卷上按「還原歷史版本」時，指定別部門問卷的版本編號，就能把別人的答案複製進自己這一份裡 | M05-6 | ✅ 已修 | 1 | **A01 存取控制失效** | **T 竄改資料**<br>I 資料外洩 |
| <span id="r39"></span>39 | 有問卷修改權限的人可以改掉別人寫的討論內容、而且改完還掛著原作者的名字；刪除是直接從資料庫抹掉、不留痕跡 | M05-8 | ✅ 已修 | 1 | **A01 存取控制失效**<br>A09 日誌與告警失效 | **R 事後無法追查**<br>T 竄改資料 |
| <span id="r40"></span>40 | 「檢查流程圖」這支功能任何登入帳號都能打，同一個檔案裡其他功能都掛了權限檢查只有它沒有，送進來的內容也不限大小 | M06-4 | ✅ 已修 | 1 | **A01 存取控制失效**<br>A06 不安全的設計 | **D 讓服務停擺** |
| <span id="r41"></span>41 | 任何人自己開一個新專案（自動是管理者），送出指派時「專案填自己的、任務填別人專案的」，系統只查他是不是自己那個專案的管理者就放行 | M10-6 | ✅ **已修（FR-114 CM-2071，套件 commit `ef9a313b`／BE commit `fccfe4db7`）** | 1 | **A01 存取控制失效** | **E 權限提升**<br>T 竄改資料 |
| <span id="r42"></span>42 | 改公告、刪公告只問「你能不能改公告」，不問「這則是不是你發的」，一個部門的編輯者能改掉或永久刪掉別部門的公告 | M17-1 | ✅ 已修 | 1 | **A01 存取控制失效** | **T 竄改資料** |
| <span id="r43"></span>43 | 管理員把某人的「查看設備」權限關掉，那人只是側邊選單看不到入口，把網址貼上去照樣打開整張設備與資訊系統清冊（主機名稱、網路位址、機密性等級與負責人） | M19-1 | ✅ 已修 | 1 | **A01 存取控制失效** | **I 資料外洩** |
| <span id="r44"></span>44 | 一個沒有被分配部門的一般使用者送意見回饋一定會失敗，而且畫面不給任何理由；新客戶剛裝好、部門還沒建起來時特別容易踩到 | M21-3 | ✅ 已修 | 1 | **A10 例外狀況處理不當** | **D 讓服務停擺** |
| <span id="r45"></span>45 | 任何一個一般員工在意見回饋頁面上，就能改掉或刪掉別人的回饋，連帶把開發團隊正在處理的那張外部問題單也一起關掉，而稽核紀錄還會把操作人記成合法本人 | M23-2 | ✅ 已修 | 1 | **A01 存取控制失效** | **T 竄改資料**<br>R 事後無法追查 |
| <span id="r46"></span>46 | 子公司的管理員在「資源庫」改範本時，可以把母公司分享下來的範本的適用控制項清單整個改掉或清空，底下實作記錄一併刪除——之後每個用這份範本開專案的人，以為在稽核範圍內的項目其實沒被評估。**修法**：後端在「改控制項清單」之前先確認這份範本是自己客戶的——把現有那道檢查從「只在改分享身分時」搬到「只要有寫入就檢查」 | M11-5＝M10-11 | ✅ **已修**（FR-114 CM-2178，commit `abf1cf8a4`；CM-2040 `60015232f`，1.21.0 出貨） | 2 | **A01 存取控制失效** | **T 竄改資料** |
| <span id="r47"></span>47 | 同一家客戶裡任何成員只要知道任務編號，就讀得到別人專案的掃描執行紀錄——同一個服務裡另外八個功能都有做這道檢查，只有這一支漏掉 | M03-12 | ✅ 已修 | 2 | **A01 存取控制失效** | **I 資料外洩** |
| <span id="r48"></span>48 | 任何登入帳號送空白請求到「列出任務問卷」，就拿到整個客戶全部問卷的編號、所屬專案、狀態、受檢設備與部門。**修法**：任務歸屬改由宿主注入全系統唯一判斷（FR-114 CM-2114），修正未指派任務問卷被誤擋 | M05-3 | ✅ 已修 | 2 | **A01 存取控制失效** | **I 資料外洩** |
| <span id="r49"></span>49 | 任何登入帳號送空白請求到「列出填答歷史」，就能看到全公司跨所有專案誰在什麼時候改了哪份問卷。**修法**：任務歸屬改由宿主注入全系統唯一判斷（FR-114 CM-2114），修正未指派任務問卷被誤擋 | M05-4 | ✅ 已修 | 2 | **A01 存取控制失效** | **I 資料外洩** |
| <span id="r50"></span>50 | 任何登入帳號送空查詢到「問卷討論列表」，就把全公司的討論串撈回來——裡面是稽核過程的缺失細節與審查意見。**修法**：任務歸屬改由宿主注入全系統唯一判斷（FR-114 CM-2114），修正未指派任務問卷被誤擋 | M05-5 | ✅ 已修 | 2 | **A01 存取控制失效** | **I 資料外洩** |
| <span id="r51"></span>51 | 多人同時填問卷的「房間」想進哪間就進哪間，可以旁聽別專案正在編輯中的問卷並抓到當下的答案快照。**修法**：任務歸屬改由宿主注入全系統唯一判斷（FR-114 CM-2114），修正未指派任務問卷被誤擋 | M05-7 | ✅ 已修 | 2 | **A01 存取控制失效** | **I 資料外洩** |
| <span id="r52"></span>52 | 任何登入帳號知道一個稽核輪次編號，就能讀走別家客戶的階段歷程，含退回理由的完整內容——那是稽核人員親筆寫的「哪裡有問題」 | M06-5 | ✅ 已修 | 2 | **A01 存取控制失效** | **I 資料外洩** |
| <span id="r53"></span>53 | 「查目前在哪個階段」用你自己填的專案編號查角色、用你自己填的輪次編號撈資料，兩者不核對，角色不符也只是把「能不能推進」標成否、其他資料照樣整包回傳 | M06-6 | ✅ 已修 | 2 | **A01 存取控制失效** | **I 資料外洩** |
| <span id="r54"></span>54 | 同一家公司裡任何能登入的人，對專案成員查詢送一個連專案編號都不填的空白查詢，一次拿到公司內全部專案的成員名冊 | M10-1 | ✅ 已修 | 2 | **A01 存取控制失效** | **I 資料外洩** |
| <span id="r55"></span>55 | 同公司裡不是這個專案的人，在網址上換一個編號送出查詢，就讀到別人專案在群組層與控制項層的完整人員配置 | M10-2 | ✅ 已修 | 2 | **A01 存取控制失效** | **I 資料外洩** |
| <span id="r56"></span>56 | 同公司裡不是這個專案的人，直接開專案摘要報告就讀到稽核結論全文與歷史版本（歷史版本常保留後來被刪掉的稽核發現） | M10-3 | ✅ 已修 | 2 | **A01 存取控制失效** | **I 資料外洩** |
| <span id="r58"></span>58 | 同一家公司裡任何能登入的人，對任務指派清單送一個空白查詢，一次拿到公司內全部一萬多筆任務指派紀錄 | M10-5 | ✅ 已修 | 2 | **A01 存取控制失效** | **I 資料外洩** |
| <span id="r59"></span>59 | 全系統共用的取資料底層有一條「查詢條件全沒填就不過濾」的規則，送一個空白查詢就等於回整張表（已裁定逐支補、底層不動） | M10-9 | ✅ 已修 | 2 | **A01 存取控制失效**<br>A06 不安全的設計 | **I 資料外洩** |
| <span id="r60"></span>60 | AI 儀表板呼叫的那 26 支查詢完全不問「你能不能看這筆資料」，基層員工因此拿得到整份組織架構、誰有什麼權限、公司有哪些客戶 | M15-2 | ✅ 已修 | 2 | **A01 存取控制失效** | **I 資料外洩** |
| <span id="r61"></span>61 | AI 儀表板查專案清單時把呼叫者當成管理員處理，不是專案成員的人也能列出該客戶底下全部稽核專案 | M15-3 | ✅ 已修 | 2 | **A01 存取控制失效** | **I 資料外洩** |
| <span id="r62"></span>62 | 任何登入帳號叫出 AI 儀表板說一句「列出所有公告」，就拿到整個客戶底下全部公告（含別部門的、停用草稿、未到發布時間的），前三筆還原文送到外部 AI | M17-2 | ✅ 已修 | 2 | **A01 存取控制失效** | **I 資料外洩** |
| <span id="r63"></span>63 | 任何登入的人在任務列表上看到一筆別人專案的任務編號，就點得開它的完整內容——入口雖然要填專案編號，但填真的、全零、亂打一串字三種都查得到同一筆。**修法**：讀、改、刪任務前先查任務真正屬於哪個專案，不符一律回「查無此資料」；任務歸屬改讀輪次鏈（FR-114 CM-2113），修正還沒指派人的任務被誤擋 | M20-3 | ✅ 已修 | 2 | **A01 存取控制失效** | **I 資料外洩**<br>T 竄改資料 |
| <span id="r64"></span>64 | 刪除控制項底下的佐證文件、刪除文件庫文件時，系統檢查的是「你管不管網址上那份計畫」，刪掉的卻是「你另外給的那份文件編號」，兩者從不核對——後者還會連帶刪關聯、可能把實體檔一起永久銷毀 | M11-11 | ✅ **已修**（FR-114 CM-2041，commit `15d4efd3c`，1.21.0 出貨） | 2 | **A01 存取控制失效** | **T 竄改資料** |
| <span id="r65"></span>65 | 建立合規資源庫的入口完全沒有權限檢查、只驗有沒有登入，而隔壁做同樣事情的入口是有要求權限的 | M11-13 | ✅ **已修**（FR-114 CM-2179，commit `94275d72f`；能力點 CM-2040 `60015232f`，1.21.0 出貨） | 2 | **A01 存取控制失效** | **E 權限提升** |
| <span id="r66"></span>66 | 舊版證據分類的「查結果、查報表、工作清單」不檢查你是不是這個專案的成員，查不到紀錄時還會退回直接去雲端硬碟讀，用的是呼叫者自己公司的鑰匙 | M07-2＋M07-3 | 🗑️ 隨舊線退場，1.21.0 出貨（8-L，CM-2222，套件 commit `87fd5439`／BE `ccc5795f6`／前端 `2537ea5`） | 8-L | **A01 存取控制失效** | **I 資料外洩** |
| <span id="r67"></span>67 | 舊版證據分類查雲端硬碟的搜尋條件是用字串接起來的沒做防護，可能被改寫搜尋範圍（例如改成「這個硬碟裡的所有檔案」） | M07-4 | 🗑️ 隨舊線退場，1.21.0 出貨（8-L，CM-2222，套件 commit `87fd5439`／BE `ccc5795f6`／前端 `2537ea5`） | 8-L | **A05 注入攻擊** | **I 資料外洩** |
| <span id="r68"></span>68 | 群組層成員的新增／修改／刪除三支程式，因系統啟動時漏接一條線而整支完全不檢查權限，而這張表被拿來算「哪些專案我看得到」 | M10-7 | 🗑️ 裁定刪除，已刪除（1.21.0 出貨） | 3 | **A01 存取控制失效** | **E 權限提升**<br>T 竄改資料 |
| <span id="r69"></span>69 | 流程參與者的新增／修改／刪除是一整組從沒啟用過的功能，把關檢查寫在永遠跑不到的位置——現在擋住它的是它本身就壞著 | M10-8 | 🗑️ 裁定刪除，已刪除（1.21.0 出貨） | 3 | **A01 存取控制失效** | **E 權限提升** |
| <span id="r70"></span>70 | 按下「開始掃描」時，解密後的客戶主機帳密會多存一份明文進派工資料表，從頭到尾沒有程式讀過它，而且每掃一次就多留一份、無限累積 | M03-9 | ✅ 已修 | 4 | **A04 加密機制失效**<br>A02 安全設定錯誤 | **I 資料外洩** |
| <span id="r71"></span>71 | 一支產生文件的腳本把展示環境的完整資料庫連線資訊（含密碼）寫死在程式碼裡（密碼已換發，殘留字串待清） | M16-7 | ✅ 已修正 | 4 | **A07 身分驗證失效**<br>A02 安全設定錯誤 | **I 資料外洩** |
| <span id="r72"></span>72 | 系統管理員帳號密碼寫死在三支腳本裡，其中兩支寫成「環境變數沒設就用這個」，變數忘了設時會靜默用真密碼且不告知操作者（已換發，殘留字串待清） | M16-8＝M17-11 | ✅ 已修正 | 4 | **A07 身分驗證失效**<br>A02 安全設定錯誤 | **I 資料外洩**<br>E 權限提升 |
| <span id="r73"></span>73 | 公司套件倉庫與檔案儲存服務的帳密寫在一份交接文件裡，有發布權的人可以推一個帶後門的元件，下次打包就自動裝進客戶手上的程式（已換發，殘留字串待清） | M17-10＝M15-6 | ✅ 已修正 | 4 | **A03 軟體供應鏈失效**<br>A07 身分驗證失效 | **T 竄改資料**<br>E 權限提升 |
| <span id="r74"></span>74 | Google 雲端硬碟的應用程式密鑰與加密金鑰散在 15 個進版控的檔案裡，而這組密鑰是 Google 後台唯一一組、所有客戶環境共用 | M23-3 | ✅ 已修 | 4 | **A07 身分驗證失效**<br>A04 加密機制失效<br>A02 安全設定錯誤 | **I 資料外洩** |
| <span id="r75"></span>75 | 打包前端映像檔的那支腳本裡直接寫著一組內部套件倉庫的帳號密碼，而腳本本身就進了版本控制；同一組帳密在前端那個程式碼倉庫的三個流程設定檔裡也有 | M23-6 | ✅ 已修，1.21.0 出貨：帳密已從腳本與三支 CI 設定檔移除，改由 CI 變數與 BuildKit secret 提供（CM-2230、CM-2252） | — | **A03 軟體供應鏈失效**<br>A07 身分驗證失效 | **T 竄改資料**<br>I 資料外洩 |
| <span id="r76"></span>76 | 弱點檢測的規則包如果改用「填網址」的方式給，下載回來直接解開，防壓縮炸彈的三道上限一道都不會碰到，45MB 解成數十 GB 就能讓所有客戶一起停擺 | M03-3 | ✅ 已修 | 5 | **A06 不安全的設計** | **D 讓服務停擺** |
| <span id="r77"></span>77 | 上傳規則包的「最多一萬個檔」上限要等整份檔案清單展開進記憶體才開始數，連送幾次就能把伺服器打停 | M03-4 | ✅ 已修 | 5 | **A06 不安全的設計** | **D 讓服務停擺** |
| <span id="r78"></span>78 | 用網址建立掃描基準時系統放行不加密的連線，而且不記檔案指紋——路徑上任何能動手腳的人換掉那包檔案，就等於在客戶機房的代理程式裡跑自己的程式碼 | M03-5 | ✅ 已修 | 5 | **A08 軟體或資料完整性失效**<br>A04 加密機制失效 | **T 竄改資料**<br>E 權限提升 |
| <span id="r79"></span>79 | 「測試連線」要連到哪台主機是呼叫者自己指定的，客戶內網裡的代理程式因此變成「只要登入就能用的任意連線跳板」，還能靠回應差異一台一台探測內網 | M03-6 | ✅ 已修 | 5 | **A01 存取控制失效** | **I 資料外洩** |
| <span id="r80"></span>80 | 「手動重新解析」按幾百次就開幾百條背景工作，每條把 50MB 檔整包讀進記憶體再開一支最長 15 分鐘的外部程式，同一台機器上所有客戶一起變慢 | M03-10 | ✅ 已修 | 5 | **A06 不安全的設計** | **D 讓服務停擺** |
| <span id="r81"></span>81 | 先綁一支不限台數的掃描工具、把範圍填成超大網段，再送第二次只換工具不帶範圍——舊的超大範圍原封不動跟到新工具底下，執行時展開 1,677 萬台把服務打當 | M03-11 | ✅ 已修 | 5 | **A06 不安全的設計** | **D 讓服務停擺** |
| <span id="r82"></span>82 | 使用者的密碼裡只要有雙引號（強密碼常見），寫進紀錄時只遮掉前半截，後半截原文留在資料庫九十天 | M04-3 | ✅ 已修 | 5 | **A09 日誌與告警失效** | **I 資料外洩** |
| <span id="r83"></span>83 | 任何登入帳號在任何清單畫面把「一頁幾筆」填成超大數字，就能叫資料庫整張表一次撈完，重複幾次整個產品對所有客戶停止回應 | M04-7 | ✅ 已修 | 5 | **A06 不安全的設計** | **D 讓服務停擺** |
| <span id="r84"></span>84 | 客戶的環境設定值打錯字時程式認不得，就悄悄退回開發用的紀錄設定（出貨設定與安裝程式都補了，但「認不得就退回開發設定」的行為還在） | M04-8 | ✅ 已修 | 5 | **A02 安全設定錯誤**<br>A10 例外狀況處理不當 | **I 資料外洩** |
| <span id="r85"></span>85 | 多人同時填問卷時，一個合法填答者可以把自己的修改署成別人的名字，事後追查「誰改了這一題」就不可靠了 | M05-9 | ✅ 已修 | 5 | **A06 不安全的設計**<br>A08 軟體或資料完整性失效 | **R 事後無法追查**<br>S 冒充身分 |
| <span id="r86"></span>86 | 更新問卷資料夾時多塞一個「已刪除」欄位，就繞過「資料夾裡還有東西就不准刪」的守門，造出「資料夾刪了、問卷還掛在底下」的孤兒資料 | M05-10 | ✅ 已修 | 5 | **A08 軟體或資料完整性失效**<br>A06 不安全的設計 | **T 竄改資料** |
| <span id="r87"></span>87 | 一筆空白內容的流程範本，會讓所有人的清單頁面都出錯、而且不會自己恢復正常 | M06-8 | ✅ 已修 | 5 | **A10 例外狀況處理不當** | **D 讓服務停擺** |
| <span id="r88"></span>88 | 流程範本的新增與修改完全不跑任何檢查（只有「發布」那一支會檢查），而且啟動一輪稽核去複製範本時不要求那份範本已經發布過——一份從沒檢查過的草稿也能啟動真實稽核流程 | M06-9＋M06-10 | ✅ 已修 | 5 | **A06 不安全的設計** | **T 竄改資料** |
| <span id="r89"></span>89 | 被稽核的一方在自己交來的證據文件第一頁寫一段話，就能指揮 AI 把自己歸進全部合規項目、信心值滿分 | M07-5 | ✅ 已修，1.21.0 出貨（CM-2225，套件 commit `af7ea406`） | 5 | **A05 注入攻擊**<br>A08 軟體或資料完整性失效 | **T 竄改資料** |
| <span id="r90"></span>90 | 有主機權限的人改一個設定，把「要核對哪個目錄」整個換掉，而且這設定的優先順序比「是不是正式打包版」還高 | M08-3 | ✅ 已修 | 5 | **A08 軟體或資料完整性失效**<br>A02 安全設定錯誤 | **T 竄改資料** |
| <span id="r91"></span>91 | 有主機權限的人把記錄「解鎖檔用過沒」的那個檔案改成亂碼，系統會當作一張都還沒用過，已用過的一次性解鎖檔就能重新復活使用 | M08-4 | 🚫 裁定不修：要有主機權限又握有舊解鎖檔；毀損時留高等級警示（CM-2053）。直接拒絕會讓正常檔案損壞把機器永久鎖死，等原廠有重簽流程再收緊 | — | **A08 軟體或資料完整性失效**<br>A10 例外狀況處理不當 | **T 竄改資料** |
| <span id="r92"></span>92 | 管理員在日誌轉送設定頁選「傳送方式」時，下拉選單裡只有兩個選項、兩個都是明文，想開加密的客戶根本開不了 | M09-3 | ✅ 已修 | 5 | **A04 加密機制失效**<br>A02 安全設定錯誤 | **I 資料外洩** |
| <span id="r93"></span>93 | 任何人（連登入都不用）在帳號之類欄位填進換行，系統把日誌送到客戶的資安監控系統時原樣帶出，對方會讀成兩筆紀錄，第二筆內容由攻擊者決定（例如偽造「某某管理員授予了超級權限」） | M09-4 | ✅ 已修 | 5 | **A09 日誌與告警失效**<br>A05 注入攻擊 | **R 事後無法追查**<br>T 竄改資料 |
| <span id="r94"></span>94 | 產品的聊天框對訊息長度與呼叫次數完全不管，最基層員工用四到八個連線送超大訊息就能讓整個產品對所有人停止回應 | M14-1 | ✅ 已修 | 5 | **A06 不安全的設計** | **D 讓服務停擺** |
| <span id="r95"></span>95 | 儀表板把查到的資料整包原樣送回畫面，夾帶每個帳號的密碼加密鹽值與「是不是超級管理員」旗標，送給外部 AI 的樣本也沒遮蔽 | M15-4 | ✅ 已修 | 5 | **A06 不安全的設計**<br>A01 存取控制失效 | **I 資料外洩** |
| <span id="r96"></span>96 | 寄信失敗時（密碼填錯、網路抖一下就會發生）系統把整組郵件設定含密碼原樣寫進紀錄檔，所有看得到紀錄的維運人員等於拿到密碼。主系統掃描又從系統診斷包那一端撞到（總表第 207 項），它暴露的密碼寫法已併進 8-B 的遮罩規則一起修好（CM-2212） | M16-2 | ✅ 已修 | 5 | **A09 日誌與告警失效** | **I 資料外洩** |
| <span id="r97"></span>97 | 系統連郵件伺服器時有加密但不認人，攔在路上的人拿張自簽證明就能收下帳密，連每封信的內容（含一次性驗證碼、新帳號初始密碼信）都被攔走 | M16-3 | ✅ 已修 | 5 | **A04 加密機制失效**<br>A07 身分驗證失效 | **I 資料外洩**<br>S 冒充身分 |
| <span id="r98"></span>98 | 安裝程式每裝一套都種下同一組最高權限帳號密碼且不強制首次登入就改，破解一次就等於拿到每一套裝出去的最高權限帳號（已裁定維持記錄、暫不調整） | M17-7 | 🚫 裁定不修：原廠系統殼帳號，密碼只有原廠知道、不交給客戶；客戶日常帳號由客戶在設定精靈自行建立、自行設密碼 | — | **A07 身分驗證失效**<br>A02 安全設定錯誤 | **E 權限提升** |
| <span id="r99"></span>99 | 開發環境的私鑰簽出來的授權檔，正式環境照樣認得——三個環境的公鑰全部並列在產品裡的同一份清單（已裁定：等正式簽發站建好一併處理） | M18-7 | 📋 已裁記錄不修：三把公鑰對應三台內部簽發站，目前影響有限；**交付首位客戶前出貨版改成只認正式簽發站公鑰** | — | **A08 軟體或資料完整性失效**<br>A04 加密機制失效<br>A02 安全設定錯誤 | **S 冒充身分**<br>T 竄改資料 |
| <span id="r100"></span>100 | 系統帶著公司的 GitHub 通行證去開問題單時，不確認對方是不是真的 GitHub，網路上的中間人可以假冒 GitHub 把通行證攔走 | M23-4 | ✅ 已修 | 5 | **A04 加密機制失效**<br>A07 身分驗證失效 | **I 資料外洩**<br>S 冒充身分 |
| <span id="r101"></span>101 | 公司內部網路裡有心人，可以在我們打包機安裝套件的當下偷偷掉包內容，等於在打包機上執行他的程式碼——而打包機產出的就是客戶實際拿到的安裝檔 | M23-5 | ✅ 已修：版本鎖定檔入版控（`09cbb7cf`），下載內容被換會因指紋不符而失敗；連線維持 http，倉庫與打包機都在內網（決策者裁定） | — | **A03 軟體供應鏈失效**<br>A08 軟體或資料完整性失效 | **T 竄改資料** |
| <span id="r102"></span>102 | 匯出 Word 時使用者填的文字沒有做跳脫處理就塞進範本，可以讓匯出的稽核文件夾帶偽造內容 | M11-18 | ✅ **已修**（FR-114 CM-2055，commit `f85a82edb`，1.21.0 出貨） | 5 | **A05 注入攻擊** | **T 竄改資料** |
| <span id="r103"></span>103 | 把系統日誌寫進資料庫如果失敗，錯誤會往上竄、把使用者原本那個請求一起弄壞——現在能跑純屬運氣（靠處理器排序），而正式環境現在也會走到這條路了 | 掃描總表 §3.2 第 11 | ✅ 已修 | 5 | **A10 例外狀況處理不當**<br>A09 日誌與告警失效 | **D 讓服務停擺** |
| <span id="r104"></span>104 | 資料庫的客戶隔離規則方向寫反——子單位的人看得到（還能改能刪）母單位的資料，同樣寫法在出貨基線裡共 11 條（其中授權那 3 張「看」要保持現狀、只擋「改」和「刪」） | M03-7＋M18-8 那三張 | ✅ 已修，1.21.0 出貨（CM-2271，BE `6c74ff0e3`／套件 `6e0d0d4b`；匯入兩張 CM-1770）；授權那三張的讀取另以 CM-2369 開放給子單位（見 #23） | — | **A01 存取控制失效** | **T 竄改資料**<br>I 資料外洩 |
| <span id="r105"></span>105 | 走向多家客戶共用的 SaaS 版時，合規文件那一整塊沒有最後一道防線——實測用一把指向不存在客戶的鑰匙去查，專案看到 0 筆，但系統安全計畫看到 639 筆、稽核發現看到 525 筆；已盤清 102 張表沒有牆、要補 53 張 | M20-5 | 🕓 SaaS 前必做 | 6 | **A01 存取控制失效** | **I 資料外洩** |
| <span id="r150"></span>150 | 合規資源庫與專案 SSP 的 Excel 匯入只量上傳檔大小、不量解開後多大——任何登入帳號傳一份 2MB、解開好幾 GB 的「試算表炸彈」，處理程序記憶體爆掉被砍，同一台上其他人的請求一起失敗 | M11-23 | ✅ **已修**（FR-114 CM-2181，commit `48638cbdb`／套件 `2cb9d2cd`；同型第五入口見本表 #207，已由 CM-2203 修好，1.21.0 出貨） | 5 | **A06 不安全的設計** | **D 讓服務停擺** |
| <span id="r151"></span>151 | 匯出控制項現況 Excel 時，使用者寫的描述如果以 `=` 開頭會被寫成公式；複核的人打開、按了「啟用內容」，那段指令就在他自己的電腦上跑 | M11-19 | ✅ **已修**（FR-114 CM-2055，commit `f85a82edb`，1.21.0 出貨） | 5 | **A05 注入攻擊** | **E 權限提升** |
| <span id="r152"></span>152 | 專案 SSP 的 Word 匯入同樣只量上傳檔大小：一份 0.32MB 的 Word 打開能吃掉 1.9GB 記憶體，任何登入帳號都能傳 | M11-24 | ✅ **已修**（FR-114 CM-2181，commit `48638cbdb`／套件 `2cb9d2cd`，1.21.0 出貨） | 5 | **A06 不安全的設計** | **D 讓服務停擺** |
| <span id="r153"></span>153 | 管理自己一個專案的人（自己開一個就有），把程序書掛到控制項時填進別人專案的文件編號，系統照單掛上，回應裡還附檔案編號，拿去就能下載別人的程序書 | M11-12 | ✅ **已修**（FR-114 CM-2173，套件 commit `5170e507`／BE commit `c4b6bdb16`，1.21.0 出貨） | 2 | **A01 存取控制失效** | **I 資料外洩**<br>T 竄改資料 |
| <span id="r154"></span>154 | Excel「說明」頁那一格填一百萬個數字，檢查版本號的比對就卡住一條處理程序；四個請求讓系統沒回應，任何登入帳號都能做 | M11-25 | ✅ **已修**（FR-114 CM-2181，commit `48638cbdb`，1.21.0 出貨） | 5 | **A06 不安全的設計** | **D 讓服務停擺** |
| <span id="r155"></span>155 | 平台管理員上傳框架 PDF 解析失敗時，系統把程式出錯的原始訊息（伺服器路徑、套件名稱，連寫資料庫失敗的語句都會帶上）整段存起來再回給前端 | M11-22 | ✅ **已修**（FR-114 CM-2183，commit `c33f7e828`，1.21.0 出貨） | 5 | **A10 例外狀況處理不當** | **I 資料外洩** |
| <span id="r156"></span>156 | 平台管理員刪掉一整個合規框架或版本時，後端不檢查還有沒有客戶的資源庫在用，把關交給前端藏按鈕；原本以為能照抄的「引用檢查」在正常流程裡其實永遠不會擋（已裁：三處一起改成查「有沒有資源庫引用這個版本」） | M11-27 | ✅ **已修**（FR-114 CM-2180，commit `7262b74c8`，1.21.0 出貨） | 5 | **A06 不安全的設計**<br>A01 存取控制失效 | **T 竄改資料** |
| <span id="r157"></span>157 | 沒被授權看合規範本的員工（選單都看不到），直接打網址就讀走全公司範本清單與每一份的完整內容 | M11-14 | ✅ **已修**（FR-114 CM-2186，commit `aafaa070d`，範本下拉依裁定放寬為「看範本或建專案」，1.21.0 出貨） | 2 | **A01 存取控制失效** | **I 資料外洩** |
| <span id="r158"></span>158 | 範本的稽核流程圖（一次稽核走哪些步驟、每步誰負責）任何登入帳號都讀得到，而同一支檔案裡的新增、修改、刪除都要權限 | M11-15 | ✅ **已修**（FR-114 CM-2186，commit `aafaa070d`，1.21.0 出貨） | 2 | **A01 存取控制失效** | **I 資料外洩** |
| <span id="r159"></span>159 | 有範本修改權限的管理員改流程圖時，只有順便改「分享設定」才會檢查範本是不是自己公司的；不送那個欄位，原廠公版或母公司分享下來的範本流程圖照改 | M11-6 | ✅ **已修**（FR-114 CM-2178，commit `abf1cf8a4`，1.21.0 出貨） | 2 | **A01 存取控制失效** | **T 竄改資料** |
| <span id="r160"></span>160 | 刪或改範本子項時，檢查的是網址上那個子項、真正動手改的是使用者另外送上來的那份範本，兩者從不核對 | M11-7 | ✅ **已修**（FR-114 CM-2178，commit `abf1cf8a4`，1.21.0 出貨） | 2 | **A01 存取控制失效** | **T 竄改資料** |
| <span id="r161"></span>161 | 範本掛了哪些程序書，任何登入帳號都列得出來；清單附檔案編號，拿去打下載網址就把程序書整份抓走 | M11-16 | ✅ 已修，1.21.0 出貨：列清單要有看範本的權限（CM-2186 `aafaa070d`），下載檢查檔案歸屬、跨公司拒絕（CM-2033 `a334f5385`）；同公司可下載範本程序書屬刻意設計 | — | **A01 存取控制失效** | **I 資料外洩** |
| <span id="r162"></span>162 | 範本的「稽核目標預設內容」（每條目標的完成狀態、實作說明、備註）任何登入帳號都讀得到，而改與刪都要權限 | M11-17 | ✅ **已修**（FR-114 CM-2186，commit `aafaa070d`，1.21.0 出貨） | 2 | **A01 存取控制失效** | **I 資料外洩** |
| <span id="r163"></span>163 | 範本裡的人員名單（姓名、email、電話、地址）、設備清單（資產編號、IP、主機名稱）、系統元件（通訊協定、開放的連接埠）、繼承授權與系統特性，任何登入帳號拿一個範本編號就讀得到，**而且跨公司**（同一種漏法、四組入口、一張卡修） | M11-4 | ✅ **已修**（FR-114 CM-2186，commit `aafaa070d`，1.21.0 出貨） | 2 | **A01 存取控制失效** | **I 資料外洩** |
| <span id="r164"></span>164 | 公司管理員在原廠公版或母公司分享下來的範本裡，新增、修改、刪除人員、元件、設備、繼承授權、系統特性、設備對照六類資料，系統只查範本存在、不問是不是你家的；之後每個用這份範本開的專案都繼承被改過的內容 | M11-8 | ✅ **已修**（FR-114 CM-2187，commit `3f15886bb`，1.21.0 出貨） | 2 | **A01 存取控制失效** | **T 竄改資料** |
| <span id="r165"></span>165 | 用 Excel 批次存檔範本的控制項清單時，只查範本存不存在、不查是不是你公司的 | M11-9 | ✅ **已修**（FR-114 CM-2187，commit `3f15886bb`，1.21.0 出貨） | 2 | **A01 存取控制失效** | **T 竄改資料** |
| <span id="r166"></span>166 | 有人在計畫內容裡填了公式開頭的文字，別人下載這份範本 Excel、打開時公式就在他電腦上執行 | M11-20 | ✅ **已修**（FR-114 CM-2189，commit `895db0ef8`，1.21.0 出貨） | 5 | **A05 注入攻擊** | **E 權限提升** |
| <span id="r167"></span>167 | 任何登入帳號把自己的暱稱改成一段公式，之後公司裡任何人下載的任何一份範本（連空白範本）都帶著這段公式，打開時在下載者電腦上執行 | M11-21 | ✅ **已修**（FR-114 CM-2189，commit `895db0ef8`，1.21.0 出貨） | 5 | **A05 注入攻擊** | **E 權限提升** |
| <span id="r168"></span>168 | 只被授權「建立範本」、沒被授權「修改範本」的人，走 Excel 整批匯入就能把既有範本整份改掉——同一件事在畫面上改要修改權限，走匯入只要建立權限（已裁：不行，要補） | M11-10 | ✅ **已修**（FR-114 CM-2178，commit `abf1cf8a4`，1.21.0 出貨） | 2 | **A01 存取控制失效** | **E 權限提升**<br>T 竄改資料 |
| <span id="r169"></span>169 | 同一家客戶裡任何有專案模組的帳號，帶一個別專案的編號，就列得出那個專案每個查核項目底下的任務（指派人、部門、設備、問卷）；拿到的任務編號正好是改、刪別人任務的材料 | M06-17 | ✅ 已修，1.21.0 出貨（CM-2191，commit `33aab8cba`） | — | **A01 存取控制失效** | **I 資料外洩** |
| <span id="r170"></span>170 | 專案 A 的管理者匯入任務 Excel 時，把「任務識別碼」換成專案 B 的，按「確認」那一步就把 B 的任務指派人、類型、部門、設備一起改掉 | M06-18 | ✅ 已修，1.21.0 出貨（CM-2191，commit `33aab8cba`） | — | **A01 存取控制失效** | **T 竄改資料** |
| <span id="r171"></span>171 | 專案 A 的管理人網址填自己的專案、任務填專案 B 一張卡住的任務，按「強制開始」就把它推進；B 的主管收到通知，稽核事件卻記在 A 名下 | M06-19 | ✅ 已修，1.21.0 出貨（CM-2113，commit `f52a53f1e`） | — | **A01 存取控制失效** | **T 竄改資料**<br>R 事後無法追查 |
| <span id="r172"></span>172 | 若把「AI 金鑰只限平台管理員」這個開關放開，客戶管理員把服務位址填成自己的機器、金鑰留空，跑一次證據分類，原廠 AI 金鑰就送到他的機器上（今天開關關著，打不到） | M07-13 | ✅ 已修，1.21.0 出貨（CM-2192，commit `21874f869`：金鑰與服務位址改同層取，新租戶不再抄原廠金鑰） | — | **A01 存取控制失效**<br>A07 身分驗證失效 | **I 資料外洩** |
| <span id="r173"></span>173 | 證據分類跑超過 30 分鐘逾時，原廠 AI 金鑰會以明文寫進後端日誌，並跟著日誌轉送與回廠診斷包出去——不需要攻擊，AI 服務卡住就會發生 | M07-14 | ✅ 已修，1.21.0 出貨（「名稱=值」寫法 CM-2193；其餘寫法、資料庫紀錄改走日誌遮罩、打包前統一過一道由 8-B，CM-2212，commit `c8534bfcb`／`8f5755f1d`） | 8-B | **A09 日誌與告警失效** | **I 資料外洩** |
| <span id="r174"></span>174 | 已登入的人把網址加長到超過 500 字，這次操作就寫不進操作日誌，刪資料、改設定照做，事後查不到 | M09-6 | ✅ **已修（FR-114 CM-2171，BE commit `908f9dd0e`）** | 5 | **A09 日誌與告警失效** | **R 事後無法追查** |
| <span id="r175"></span>175 | 任何能匯入 SSP 的帳號傳一份幾 KB 的特製 Word，解析會卡到 120 秒逾時被砍；四份同時送，整個產品對所有客戶停擺 | M11-26 | ✅ **已修**（FR-114 CM-2182，commit `9edcf4de4`，1.21.0 出貨） | 5 | **A06 不安全的設計** | **D 讓服務停擺** |
| <span id="r176"></span>176 | 稽核員在稽核計畫頁匯入一份不到 20MB、解開幾十 GB 的 Word，處理程序被砍，連送幾份所有客戶一起停擺（與 #150、#152 同病，病灶在另一個套件，四個入口一張卡） | M12-2 | ✅ **已修（FR-114 CM-2181，commit BE `48638cbdb`／套件 `2cb9d2cd`，1.21.0 出貨）** | 5 | **A06 不安全的設計** | **D 讓服務停擺** |
| <span id="r177"></span>177 | 稽核員匯入稽核紀錄 Excel 時，只要在很後面的某一列填一格，系統就從頭一列列讀到那裡；幾 KB 的檔能卡住處理程序近一分鐘、吃掉快 2GB 記憶體 | M12-3 | ✅ **已修（FR-114 CM-2181，commit BE `48638cbdb`／套件 `2cb9d2cd`，1.21.0 出貨）** | 5 | **A06 不安全的設計** | **D 讓服務停擺** |
| <span id="r203"></span>203 | 使用者上傳的檔案整個資料夾開在網站 `/static/` 路徑下，不用登入就能下載；今天靠網站前門只放行兩條路徑擋著，有人為了排錯開了後端的埠就整包公開〔總表第 185 項〕 | M24-3 | ✅ 已修，1.21.0 出貨（8-I，CM-2219，commit `782ebb8b3`） | 8-I | **A02 安全設定錯誤**<br>A01 存取控制失效 | **I 資料外洩** |
| <span id="r204"></span>204 | 即時通訊服務把每一筆封包原樣寫進伺服器紀錄（含登入通行證），系統診斷包收紀錄時沒遮，通行證跟著診斷包送出客戶機房〔總表第 186 項〕 | M24-5 | ✅ 已修，1.21.0 出貨（8-B，CM-2212，commit `c8534bfcb`／`8f5755f1d`） | 8-B | **A09 日誌與告警失效** | **I 資料外洩** |
| <span id="r208"></span>208 | 專案摘要報告匯出 PDF 時插圖白名單放行 SVG，能編輯報告的人可以讓伺服器替他去連公司內網，先前建的防護在這裡被繞過〔總表第 204 項〕 | M10-20 | ✅ 已修，1.21.0 出貨（8-C，CM-2213，commit `a5804a990`／`bde8f9d16`） | 8-C | **A01 存取控制失效** | **I 資料外洩** |
| <span id="r209"></span>209 | 還原專案摘要報告的歷史版本時不檢查那個版本是不是這份報告的，專案成員能把別份報告的內容蓋進來〔總表第 205 項〕 | M10-21 | ✅ 已修，1.21.0 出貨（8-A，CM-2211，commit `fe928859f`） | 8-A | **A01 存取控制失效** | **T 竄改資料** |
| <span id="r210"></span>210 | 系統診斷指令用猜得到的名字建暫存資料夾、不檢查捷徑，容器裡只有一般權限的人能騙主機最高權限帳號把資料寫到他指定的地方〔總表第 208 項〕 | M24-7 | ✅ 已修，1.21.0 出貨（8-D，CM-2214，commit `d39181f3b`／`046553756`） | 8-D | **A01 存取控制失效** | **E 權限提升**<br>T 竄改資料 |
| <span id="r211"></span>211 | 系統診斷包的設定快照遇到跨好幾行的設定值只遮第一行，第二行以後的密碼跟著診斷包出去（今天出貨的資料庫密碼剛好單行，還沒踩到）〔總表第 209 項〕 | M24-6 | ✅ 已修，1.21.0 出貨（8-B，CM-2212，commit `c8534bfcb`／`8f5755f1d`） | 8-B | **A09 日誌與告警失效** | **I 資料外洩** |
| <span id="r212"></span>212 | 原廠共用的檔案（例如範本），一般公司的登入帳號按刪除，檔案本體先被刪掉、資料庫紀錄卻刪不掉，所有客戶的範本一起打不開〔總表第 217 項〕 | M02-12 | ✅ 已修，1.21.0 出貨：原廠共用檔禁刪；刪除順序改成先刪紀錄再刪檔案本體（CM-2228，套件 `5ec9b617`） | — | **A01 存取控制失效**<br>A10 例外狀況處理不當 | **D 讓服務停擺**<br>T 竄改資料 |
| <span id="r205"></span>205 | 所有雲端硬碟資料夾（連根資料夾）都設成「知道連結的任何人都能編輯」，而根資料夾連結任何登入帳號都查得到——拿到的人能看、改、刪全公司的證據檔〔總表第 193 項〕 | M24-8 | 🚫 裁定不修：分享權限未來由權限管理控管，或交由客戶自己的 Google 設定處理，產品不另外管 | — | **A01 存取控制失效**<br>A02 安全設定錯誤 | **I 資料外洩**<br>T 竄改資料 |
| <span id="r106"></span>106 | 兩張日誌表的「按月分開存放」失效，連帶保存期限完全沒生效，該刪掉的日誌（那段期間還有密碼原文）實際無限期留著 | M09-5 | ✅ 已修 | — | **A09 日誌與告警失效**<br>A02 安全設定錯誤 | **I 資料外洩** |
| <span id="r107"></span>107 | 在郵件設定頁按「寄測試信」時把伺服器位址改成自己的機器、密碼欄留空，系統就用存著的真密碼去連（已裁定：寄信設定由客戶最上游帳號自行管控，權限分配是客戶自己的決定；程式面已加強——換了伺服器位址就要重填密碼） | M16-1 | 🚫 裁定不修 | — | **A01 存取控制失效**<br>A07 身分驗證失效 | **I 資料外洩** |
| <span id="r108"></span>108 | 半夜自動跑的兩支清理程式，靠「找不到身分就給最高權限」這條規則才跑得動；哪天把那條規則收緊，它們會安靜停擺、不報錯 | M20-4 | ✅ 已修 | — | **A10 例外狀況處理不當**<br>A01 存取控制失效 | **E 權限提升**<br>D 讓服務停擺 |
| <span id="r202"></span>202 | 落地版的商務授權總開關只是一個設定值，客戶的主機管理員改一行就能整個關掉——沒買的模組照用、過期照寫〔總表第 182 項〕 | M18-12 | ✅ **已修，1.21.0 出貨**（CM-2205，commit `c8aa7d026`） | — | **A06 不安全的設計**<br>A02 安全設定錯誤 | **E 權限提升** |
| <span id="r206"></span>206 | 雲端硬碟背景同步查資料時不分公司，兩家客戶不小心接了同一個 Google 帳號，一家的檔案異動與刪除就會打到另一家的證據（已在開發環境實際打過）〔總表第 194 項〕 | M24-4 | ✅ **已修，1.21.0 出貨**（CM-2204，commit `e00f5ed04`） | — | **A01 存取控制失效** | **T 竄改資料** |
| <span id="r207"></span>207 | 匯入任務的 Excel 完全沒有上傳檢查、整份攤開在記憶體，9.8MB 吃掉 1.46GB——「試算表炸彈」的第五個入口〔總表第 198 項〕 | M06-23 | ✅ **已修，1.21.0 出貨**（CM-2203，commit `eb4ff79cd`／`040c3c827`） | — | **A06 不安全的設計** | **D 讓服務停擺** |

### ⚪ 低（80 件）

| # | 問題（在哪裡、誰做什麼、發生什麼） | 出自 | 狀態 | 批 | OWASP | STRIDE |
|---:|---|---|---|:---:|---|---|
| <span id="r109"></span>109 | 某個專案的管理者在寫入群組層／控制項層成員時，填進來的群組或控制項可能根本不屬於那個專案，系統不比對就寫進去 | M10-10 | 🗑️ **裁定退役（FR-114 CM-2072，BE commit `390b13908`，套件 jedi-task-platform commit `f1fa23c1`／FE commit `2cb7fb4`）** | 1 | **A01 存取控制失效** | **T 竄改資料** |
| <span id="r110"></span>110 | 更新專案成員資料時撈不到既有紀錄就整段跳過管理者檢查——目前靠後面另一道檢查頂住，哪天有人改成「查不到就當新增」，這道把關會靜默消失 | M10-12 | ✅ 已修 | 1 | **A10 例外狀況處理不當**<br>A01 存取控制失效 | **E 權限提升** |
| <span id="r111"></span>111 | 用網址直接開一則公告時系統什麼都不檢查，調部門之後舊部門的公告用舊網址照樣打得開；公告列表碰到「沒有被分配部門」的帳號就整個不過濾、全部給看（已裁定：發送對象改成必選，一套設計解掉三件事） | M17-3＋M17-4 | ✅ 已修 | 1 | **A01 存取控制失效** | **I 資料外洩** |
| <span id="r112"></span>112 | 只給了修改權限、刻意不給刪除權限的操作人員，直接送一個「停用」欄位，就能讓任何一個資訊系統從所有選單與清單裡消失 | M19-2 | ✅ 已修 | 1 | **A01 存取控制失效** | **T 竄改資料** |
| <span id="r113"></span>113 | 租戶管理員在權限矩陣把某個權限取消勾選，前端選單確實藏起來了，但後端八支讀取功能照樣回全部資料——那一格勾選其實不生效，管理員被騙了 | M03-8 | ✅ 已修 | 2 | **A01 存取控制失效** | **I 資料外洩** |
| <span id="r114"></span>114 | 共用的「資料轉成回覆內容」工具資料上有什麼就吐什麼，呼叫的人忘了先篩選，畫面就會拿到不該看到的內部項目 | M04-12 | ✅ 已修 | 2 | **A01 存取控制失效**<br>A06 不安全的設計 | **I 資料外洩** |
| <span id="r115"></span>115 | 同一家客戶內沒被授權的帳號可以讀走全部流程範本與系統內建範本的完整內容（階段設計、角色指派、判斷條件）——前端選單擋住了，但功能本身是敞開的 | M06-11 | ✅ 已修 | 2 | **A01 存取控制失效** | **I 資料外洩** |
| <span id="r116"></span>116 | 一支檔頭自己就寫明「不是產品程式碼」的開發用小工具，會跟著出貨套件裝到客戶機器上 | M04-11 | 🗑️ 裁定刪除，已刪除（1.21.0 出貨） | 3 | **A02 安全設定錯誤** | **I 資料外洩** |
| <span id="r117"></span>117 | 一個每次連線都會被設定、但全系統沒有任何地方讀它的開關，留著會讓後人誤以為「這裡已經有部門層級的檢查」而不去補真正需要的 | M04-14 | 🗑️ 裁定刪除，已刪除（1.21.0 出貨） | 3 | **A06 不安全的設計** | **E 權限提升** |
| <span id="r118"></span>118 | 三支接收檔案路徑、現在完全沒人呼叫的程式直接用傳入的路徑開檔讀寫；另有兩組「接好但沒人用」的備用服務完全沒有權限檢查——現在無害的唯一理由是沒人用它 | M06-14＋M06-16 | 🗑️ 裁定刪除，1.21.0 出貨（三支接收路徑的程式已刪；沒人用的那組備用服務由 8-E 拆掉，CM-2215，commit `822216b6c`） | 8-E | **A01 存取控制失效** | **T 竄改資料**<br>I 資料外洩<br>E 權限提升 |
| <span id="r119"></span>119 | 有一個獨立的「快速設定」畫面，按下去顯示成功但一筆都沒存；兩個入口網址都沒有任何按鈕導過去，只有手打網址才進得去（已裁定整頁拆除、兩個入口都要拆） | M10-14 | 🗑️ 裁定拆除，已拆除（1.21.0 出貨） | 3 | **A06 不安全的設計** | **T 竄改資料** |
| <span id="r120"></span>120 | 四支任務指派相關功能沒有對外入口、也沒有任何把關（已裁定刪除其中三支，第四支是配套用的留著） | M10-18 | 🗑️ 裁定刪除，已刪除（1.21.0 出貨） | 3 | **A01 存取控制失效** | **E 權限提升** |
| <span id="r121"></span>121 | 任何一個登入帳號送一個空白查詢，就把整張全站成員名冊含電子郵件撈回來（查證後確認這支入口現在沒有任何地方在呼叫、三個環境的表都是 0 筆，已裁定整塊移除） | M21-2 | 🗑️ 裁定刪除，已刪除（1.21.0 出貨） | 3 | **A01 存取控制失效** | **I 資料外洩** |
| <span id="r122"></span>122 | 簽發登入憑證的金鑰、資料庫密碼、檔案儲存服務金鑰寫在同一個測試設定檔裡，拿到第一樣就能偽造管理員登入憑證（已撤銷換發；安裝時每套各自隨機產生，不會跟著出貨） | M16-6＝M17-6 | ✅ 已修正 | 4 | **A07 身分驗證失效**<br>A04 加密機制失效<br>A02 安全設定錯誤 | **S 冒充身分**<br>E 權限提升 |
| <span id="r123"></span>123 | 使用者在本機儲存模式下刪掉一個檔，轉檔產生的 PDF 備份沒被一起清掉，還留在硬碟上 | M02-9 | ✅ 已修 | 5 | **A06 不安全的設計** | **I 資料外洩** |
| <span id="r124"></span>124 | 系統連到自己裝在客戶機房的檔案儲存空間時走的是不加密連線，檔案內容與帳密在客戶內網上明文跑 | M02-11 | 🚫 裁定不修（內建容器間通訊，比照 #101） | 5 | **A04 加密機制失效** | **I 資料外洩** |
| <span id="r125"></span>125 | 兩種運作紀錄的詳細程度被寫死成最詳細，紀錄量暴增吃掉磁碟（三處已改一處，還剩兩處） | M04-9 | ✅ 已修 | 5 | **A02 安全設定錯誤** | **D 讓服務停擺** |
| <span id="r126"></span>126 | 任何登入帳號在問卷資料夾列表塞一個內部開關欄位，就叫得出系統刻意隱藏的資料夾（流程自動產生的快照、已刪除的），連權限點都沒掛 | M05-11 | ✅ 已修 | 5 | **A01 存取控制失效** | **I 資料外洩** |
| <span id="r127"></span>127 | 在問卷資料夾列表送一個型別不對的條件，系統就把資料庫的原始錯誤訊息整句吐回畫面，資料表名稱、欄位名稱與查詢片段全攤開 | M05-12 | ✅ 已修 | 5 | **A10 例外狀況處理不當** | **I 資料外洩** |
| <span id="r128"></span>128 | 推進或退回階段時，畫面上顯示的操作者名稱可以由呼叫端自己填（真正代表身分的欄位是伺服器填的、不受影響） | M06-12 | ✅ 已修 | 5 | **A06 不安全的設計**<br>A08 軟體或資料完整性失效 | **R 事後無法追查** |
| <span id="r129"></span>129 | 使用者按「刪除整批」之後，判定結果與分類紀錄仍永久留在後端主機上——使用者以為刪乾淨了其實沒有 | M07-6 | ✅ 已修，1.21.0 出貨（CM-2227，套件 commit `ecddb72c`／`85370a17`） | 5 | **A06 不安全的設計** | **I 資料外洩** |
| <span id="r130"></span>130 | AI 服務金鑰放在啟動指令的參數上，同一台主機任何帳號都讀得到 | M07-7 | ✅ 已修，1.21.0 出貨（CM-2061 驗證：開發機 CM-2193、落地版 CM-2223 已改成金鑰不上命令列） | 5 | **A02 安全設定錯誤**<br>A04 加密機制失效 | **I 資料外洩** |
| <span id="r131"></span>131 | 一份刻意做過手腳的壓縮檔，解開的當下就把主機記憶體吃光、連後端服務一起被系統砍掉；逾時後還留下清不掉的殘留程序繼續燒 AI 額度 | M07-8 | ✅ 已修，1.21.0 出貨（CM-2227，套件 commit `ecddb72c`／`85370a17`） | 5 | **A06 不安全的設計** | **D 讓服務停擺** |
| <span id="r132"></span>132 | 證據分類程式用到的六個外部套件沒有鎖定版本、也沒有校驗碼，上游某個套件被掉包會直接裝進我們的產品裡——這是唯一一條攻擊者完全不必碰我們的系統就能得手的 | M07-12 | ✅ 已修，1.21.0 出貨（CM-2226，套件 commit `24e40b84`） | 5 | **A03 軟體供應鏈失效**<br>A08 軟體或資料完整性失效 | **T 竄改資料** |
| <span id="r133"></span>133 | 系統向原廠回報「偵測到竄改」時，會把主機紀錄檔最後 50 行原封不動送出，那 50 行若剛好夾帶密碼或登入憑證就一起被送出去 | M08-6 | ✅ 已修 | 5 | **A09 日誌與告警失效** | **I 資料外洩** |
| <span id="r134"></span>134 | 有正當權限的客戶管理員打開「儲存設定」頁時，瀏覽器就收到那把共用密鑰的明文——任何看得到他瀏覽器流量、存檔或前端錯誤紀錄的人都拿得到 | M22-3 | ✅ 已修 | 5 | **A04 加密機制失效**<br>A01 存取控制失效 | **I 資料外洩** |
| <span id="r135"></span>135 | 程式在刪除附件時算出了「該過濾掉哪些檔案」，接下來卻用回沒過濾的那一份清單；現在一次只傳一個檔案編號所以打不到，未來做了批次刪除會刪錯檔案而且不會報錯 | M23-7 | ✅ 已修 | 5 | **A06 不安全的設計** | **T 竄改資料** |
| <span id="r136"></span>136 | 任何登入帳號在清單頁把「一頁顯示幾筆」送一個超大的數字，就叫資料庫一次把整張表撈出來（根源在全站共用底層，與 M04-7 同一件事） | M19-3 | ✅ 已修 | 5 | **A06 不安全的設計** | **D 讓服務停擺** |
| <span id="r137"></span>137 | 系統自動產生的密碼比自家要求的最短長度少一個字元（要 12 給 11），可能通不過自家的規定 | 掃描總表 §3.2 第 12 | ✅ 已修 | 5 | **A07 身分驗證失效** | **S 冒充身分** |
| <span id="r178"></span>178 | 範本的「設備／資訊系統對照」清單任何登入帳號都讀得到，還附了真實資產主檔的內部編號 | M11-28 | ✅ **已修**（FR-114 CM-2186，commit `aafaa070d`，1.21.0 出貨） | 2 | **A01 存取控制失效** | **I 資料外洩** |
| <span id="r179"></span>179 | 從框架版本下載「空白範本」，裡面附了全公司的使用者 email、全部設備名稱與 IP、全部資訊系統清單 | M11-31 | ✅ 已修，1.21.0 出貨（CM-2188，commit `7d62545c3`）：依權限拿掉 email 與設備 IP；名稱類文字是填範本必要選項，刻意保留（決策者選 A） | — | **A01 存取控制失效** | **I 資料外洩** |
| <span id="r180"></span>180 | 有建立範本權限的管理員上傳一個幾 KB 的特製 YAML 檔，伺服器展開時算到當掉 | M11-34 | ✅ **已修**（FR-114 CM-2190，commit `374392065`；錯誤碼改號 `3d97fcaf9`，1.21.0 出貨） | 5 | **A06 不安全的設計** | **D 讓服務停擺** |
| <span id="r181"></span>181 | 有建立範本權限的管理員在 Excel 匯入檢核時送一格很長的怪字串，一個請求佔住處理程序兩分鐘 | M11-35 | ✅ **已修**（FR-114 CM-2181，commit `48638cbdb`，1.21.0 出貨） | 5 | **A06 不安全的設計** | **D 讓服務停擺** |
| <span id="r182"></span>182 | 專案 A 的一般成員把「匯出任務 Excel」網址裡的計畫編號換成專案 B 的，匯出的是 B 的整張任務表 | M06-20 | ✅ 已修，1.21.0 出貨（CM-2191，commit `33aab8cba`） | — | **A01 存取控制失效** | **I 資料外洩** |
| <span id="r183"></span>183 | 匯入任務的「驗證」「重新驗證」兩步完全不檢查身分，同一家客戶任何帳號都能拿錯誤訊息試探任務、帳號、部門存不存在 | M06-21 | ✅ 已修，1.21.0 出貨（CM-2191，commit `33aab8cba`） | — | **A01 存取控制失效** | **I 資料外洩** |
| <span id="r184"></span>184 | 同一家客戶任何帳號拿一個任務編號，就查得到它卡在哪幾條分支，每條分支的任務編號都在裡面 | M06-22 | ✅ 已修，1.21.0 出貨（CM-2148 `a3fe63b03`＋CM-2113） | — | **A01 存取控制失效** | **I 資料外洩** |
| <span id="r185"></span>185 | 操作日誌的「來源 IP」全部記成前端代理伺服器，出事時查不出是從哪台電腦來的 | M09-7 | ✅ **已修（FR-114 CM-2171，BE commit `908f9dd0e`，套件 jedi-iam commit `960d737e`）** | 5 | **A09 日誌與告警失效** | **R 事後無法追查** |
| <span id="r186"></span>186 | 沒買問卷模組的客戶，直接打網址照樣能用問卷「填答」那一半（選單反灰，但功能沒擋） | M05-14 | ✅ 已修，1.21.0 出貨（填答那半 CM-2194；經 AI 儀表板查問卷那個入口由 8-J，CM-2220，commit `80dedfbb5`／套件 `fb271590`） | 8-J | **A01 存取控制失效** | **E 權限提升** |
| <span id="r187"></span>187 | 同一家客戶任何帳號都看得到任何專案的「任務設定樹」（控制項、評估目標、被指派人姓名）；前端已經沒有畫面在用這支網址 | M12-4 | 🗑️ 裁定拆除，已拆除（CM-2176，commit `553381efe`，1.21.0 出貨） | 3 | **A01 存取控制失效** | **I 資料外洩** |
| <span id="r188"></span>188 | 同一家客戶的非成員知道專案編號，就問得出那個專案「目前的 SSP」編號與狀態；前端沒有任何地方在用 | M12-5 | 🗑️ 裁定拆除，已拆除（CM-2176，commit `553381efe`，1.21.0 出貨） | 3 | **A01 存取控制失效** | **I 資料外洩** |
| <span id="r189"></span>189 | 專案經理拿到稽核人員寫的「改善建議」編號，用「新增整改計畫」把它改寫、再刪掉——受稽核方改掉稽核方的紀錄（已裁：改善建議屬稽核方專屬） | M12-6 | ✅ **已修（FR-114 CM-2174，commit BE `a8f1a24b7`／套件 `b7022b8b`，1.21.0 出貨）** | 2 | **A01 存取控制失效** | **T 竄改資料**<br>R 事後無法追查 |
| <span id="r190"></span>190 | 把稽核「判定」接到「風險」上時，套件不檢查兩者是不是同一份稽核結果；現在唯一的呼叫端有擋，是下一個呼叫端會踩到的地雷 | M11-29 | ✅ **已修**（FR-114 CM-2184，套件 commit `ae5ffff5`，1.21.0 出貨） | 5 | **A01 存取控制失效** | **T 竄改資料** |
| <span id="r191"></span>191 | 「重新產生稽核計畫草稿」不看輪次階段，稽核中甚至已結案的輪次按一下，就換成一份空白計畫 | M11-33 | 🗑️ **已拆除**（FR-114 CM-2177，commit `1e0879815`） | 3 | **A06 不安全的設計** | **T 竄改資料** |
| <span id="r192"></span>192 | 平台管理員上傳一份頁數極多的 CMMC PDF，解析時記憶體直線成長到撐爆（3MB、兩萬頁吃掉 3.4GB） | M11-36 | ✅ **已修**（FR-114 CM-2184，套件 commit `ae5ffff5`，1.21.0 出貨） | 5 | **A06 不安全的設計** | **D 讓服務停擺** |
| <span id="r193"></span>193 | PDF 裡塞一行超長的字，判斷「這行是不是目錄」的比對會卡住工作程序兩分鐘 | M11-37 | ✅ **已修**（FR-114 CM-2184，套件 commit `ae5ffff5`，1.21.0 出貨） | 5 | **A06 不安全的設計** | **D 讓服務停擺** |
| <span id="r194"></span>194 | Word 打不開時，錯誤訊息把伺服器暫存檔的完整路徑回給前端 | M11-32 | ✅ **已修**（FR-114 CM-2183，commit `c33f7e828`，1.21.0 出貨） | 5 | **A10 例外狀況處理不當** | **I 資料外洩** |
| <span id="r195"></span>195 | 任何登入帳號拿一個草稿版本的編號建資源庫，就能複製平台管理員還沒公開的控制項內容 | M11-30 | ✅ **已修**（FR-114 CM-2179，commit `94275d72f`，1.21.0 出貨） | 2 | **A01 存取控制失效** | **I 資料外洩** |
| <span id="r196"></span>196 | 稽核員上傳的稽核計畫 Word 在標題或時段塞幾萬個空白，解析的比對卡住一條處理程序到逾時 | M12-8 | ✅ **已修（FR-114 CM-2181，commit BE `48638cbdb`／套件 `2cb9d2cd`，1.21.0 出貨）** | 5 | **A06 不安全的設計** | **D 讓服務停擺** |
| <span id="r197"></span>197 | 兩張「解析工作單」資料表的隔離規則照抄了五月就判定壞掉的寫法，子公司看得到母公司的工作單（目前程式那一層還擋著） | M12-7 | ✅ **已修（FR-114 CM-2195，commit BE `56dd4cdc8`，1.21.0 出貨）** | 6 | **A01 存取控制失效** | **I 資料外洩** |
| <span id="r198"></span>198 | 稽核員在「確認匯入稽核結果」前改掉送出的資料，塞一個不屬於這一輪的檔案或一個外部網址當佐證，系統照存；同事點開看到的就是他指定的東西 | M12-9 | ✅ **已修（FR-114 CM-2174，commit BE `a8f1a24b7`／套件 `b7022b8b`，1.21.0 出貨）** | 2 | **A08 軟體或資料完整性失效**<br>A01 存取控制失效 | **T 竄改資料** |
| <span id="r213"></span>213 | 授權過期轉唯讀只靠每天一次的排程，讀授權時不當場重算；排程沒跑的期間過期客戶照常寫資料〔總表第 181 項〕 | M18-11 | ✅ 已修，1.21.0 出貨（8-G，CM-2217，commit `3ed47c7a9`／套件 `8ccfac73`） | 8-G | **A06 不安全的設計** | **E 權限提升** |
| <span id="r214"></span>214 | 首次安裝精靈的設定碼欄位塞中文或特殊字元，伺服器回 500，任何人都能灌假的錯誤警報（只在還沒開通時打得到）〔總表第 183 項〕 | M24-16 | ✅ 已修，1.21.0 出貨（8-E，CM-2215，commit `822216b6c`） | 8-E | **A10 例外狀況處理不當** | **D 讓服務停擺** |
| <span id="r215"></span>215 | 首次開通那一步沒上鎖，連點兩次可能建出兩家公司、兩個管理員；程式註解說資料庫會擋，實際沒有那條限制〔總表第 184 項〕 | M24-19 | ✅ 已修，1.21.0 出貨（8-F，CM-2216，commit `a02409392`） | 8-F | **A06 不安全的設計** | **T 竄改資料** |
| <span id="r216"></span>216 | 授權過期的唯讀有兩個縫：代理程式那段網址被整段放行（過期還能產生註冊碼）、問卷即時填答通道不經過唯讀檢查〔總表第 187 項〕 | M18-13 | ✅ 已修，1.21.0 出貨（8-G，CM-2217，commit `3ed47c7a9`／套件 `8ccfac73`） | 8-G | **A01 存取控制失效** | **E 權限提升** |
| <span id="r217"></span>217 | 雲端硬碟授權連結沒有綁定發起的瀏覽器，轉寄給別家的人代按同意，對方的 Google 硬碟就被接進攻擊者的公司〔總表第 190 項〕 | M24-10 | ✅ 已修，1.21.0 出貨（8-H，CM-2218，commit `a671d0b64`） | 8-H | **A01 存取控制失效** | **S 冒充身分**<br>T 竄改資料 |
| <span id="r218"></span>218 | 「驗證雲端硬碟應用程式憑證」只查是不是平台管理員，沒查「儲存設定」功能權限〔總表第 191 項〕 | M24-12 | ✅ 已修，1.21.0 出貨（8-A，CM-2211，commit `fe928859f`） | 8-A | **A01 存取控制失效** | **E 權限提升** |
| <span id="r220"></span>220 | 雲端硬碟通知的通行碼比對不是固定時間比對，理論上可以用回應時間差慢慢猜〔總表第 196 項〕 | M24-11 | ✅ 已修，1.21.0 出貨（8-C，CM-2213，commit `a5804a990`／`bde8f9d16`） | 8-C | **A04 加密機制失效** | **S 冒充身分** |
| <span id="r221"></span>221 | 依名稱找雲端資料夾時只處理單引號、沒處理反斜線，可能改寫搜尋範圍（與 #67 同一種寫法漏洞，不同一支程式）〔總表第 197 項〕 | M24-14 | ✅ 已修，1.21.0 出貨（8-C，CM-2213，commit `a5804a990`／`bde8f9d16`） | 8-C | **A05 注入攻擊** | **I 資料外洩** |
| <span id="r222"></span>222 | 匯出任務 Excel 時，以公式開頭的欄位會被試算表軟體當成公式執行〔總表第 199 項〕 | M06-26 | ✅ 已修，1.21.0 出貨（8-C，CM-2213，commit `a5804a990`／`bde8f9d16`） | 8-C | **A05 注入攻擊** | **E 權限提升** |
| <span id="r223"></span>223 | 批次完成任務的通知信把操作者暱稱原樣塞進信件內容，改暱稱就能在信裡放看起來像系統發的釣魚連結（另兩處通知信同樣寫法）〔總表第 200 項〕 | M06-27 | ✅ 已修，1.21.0 出貨（8-C，CM-2213，commit `a5804a990`／`bde8f9d16`） | 8-C | **A05 注入攻擊** | **S 冒充身分** |
| <span id="r225"></span>225 | 證據蒐集的執行進度只驗登入，同公司任何人換個專案編號就看得到別人專案的完成數〔總表第 202 項〕 | M10-22 | ✅ 已修，1.21.0 出貨（8-A，CM-2211，套件 commit `cdb83526`） | 8-A | **A01 存取控制失效** | **I 資料外洩** |
| <span id="r226"></span>226 | 清理孤兒資料的排程若哪次沒帶身分，會把全部正常資料判成孤兒整批刪掉（今天有帶身分，不觸發）〔總表第 203 項〕 | M06-25 | ✅ 已修，1.21.0 出貨（8-A，CM-2211，commit `fe928859f`） | 8-A | **A10 例外狀況處理不當** | **T 竄改資料** |
| <span id="r227"></span>227 | 匯出診斷包時起始時間帶時區、結束不帶，程式當掉回 500，維運匯不出診斷包〔總表第 206 項〕 | M24-17 | ✅ 已修，1.21.0 出貨（8-D，CM-2214，commit `d39181f3b`／`046553756`） | 8-D | **A10 例外狀況處理不當** | **D 讓服務停擺** |
| <span id="r228"></span>228 | 出貨主機預先蒐集診斷資料時照索引檔的路徑讀檔，沒限制在暫存目錄內，能動索引檔的人可以讓診斷包帶走別的檔案〔總表第 210 項〕 | M24-18 | ✅ 已修，1.21.0 出貨（8-D，CM-2214，commit `d39181f3b`／`046553756`） | 8-D | **A01 存取控制失效** | **I 資料外洩** |
| <span id="r229"></span>229 | 系統診斷包收的連線紀錄裡，網址欄不在遮罩清單上〔總表第 211 項〕 | M24-13 | ✅ 已修，1.21.0 出貨（8-B，CM-2212，commit `c8534bfcb`／`8f5755f1d`） | 8-B | **A09 日誌與告警失效** | **I 資料外洩** |
| <span id="r231"></span>231 | 人員對帳收了公司編號卻沒用，平台管理員身分下會拿所有客戶的人員資料比對（結果只寫附註、不影響權限）〔總表第 214 項〕 | M11-40 | ✅ 已修，1.21.0 出貨（8-A，CM-2211，commit `fe928859f`） | 8-A | **A01 存取控制失效** | **I 資料外洩** |
| <span id="r232"></span>232 | 系統安全計畫的 Word／Excel 兩張解析工作單表，資料庫的新增規則寫成「一律允許」（與 #197 同一種形狀，換了兩張表；今天程式那層擋著）〔總表第 215 項〕 | M11-41 | ✅ 已修，1.21.0 出貨（8-E，CM-2215，commit `822216b6c`） | 8-E | **A01 存取控制失效** | **T 竄改資料** |
| <span id="r234"></span>234 | AI 儀表板的生成功能只檢查有沒有買模組、不檢查角色有沒有這項功能權限，選單看不到的人直接打網址照用，每次付兩次 AI 費〔總表第 218 項〕 | M15-7 | ✅ 已修，1.21.0 出貨（8-J，CM-2220，commit `80dedfbb5`／套件 `fb271590`） | 8-J | **A01 存取控制失效** | **E 權限提升** |
| <span id="r138"></span>138 | 能連進資料庫的人看得到全部客戶的運作紀錄，那兩張紀錄表沒有客戶隔離（已裁定不修：登入失敗、系統啟動、背景排程這類紀錄天生分不出客戶，且落地版一家客戶一套資料庫） | M04-4＋M04-5 | 🚫 裁定不修 | — | **A01 存取控制失效** | **I 資料外洩** |
| <span id="r139"></span>139 | 主系統連內部暫存資料庫時，寫死成不確認對方是不是真的那台伺服器（已裁定不修：跑在容器內部，要攔線得先進主機，而那時直接讀設定檔更快） | M04-6 | 🚫 裁定不修 | — | **A04 加密機制失效**<br>A07 身分驗證失效 | **I 資料外洩**<br>S 冒充身分 |
| <span id="r140"></span>140 | 程式一載入就自動對外連一條不加密的監控連線，哪天有人架起接收端，追蹤資料就會以明文送出去 | M04-10 | ✅ 已修 | — | **A04 加密機制失效**<br>A02 安全設定錯誤 | **I 資料外洩** |
| <span id="r141"></span>141 | 客戶隔離用的設定值是用字串拼接組進查詢語句（已裁定不動：三個值目前都是乾淨的，部門路徑根本沒人填） | M04-13 | 🚫 裁定不修 | — | **A05 注入攻擊** | **E 權限提升** |
| <span id="r142"></span>142 | 機器被鎖住後顯示的鎖定畫面，會把機器指紋與鎖定事件編號顯示給任何打得開這個系統網址的人看（已裁定不修：那兩個值本來就是報修識別碼，要換解鎖檔必須過原廠人工窗口） | M08-5 | 🚫 裁定不修 | — | **A02 安全設定錯誤** | **I 資料外洩** |
| <span id="r143"></span>143 | 「這則公告要發給哪些部門」那張關聯表沒設客戶資料隔離（已裁定不補：那張表只存兩個編號沒有內容，且要查它得先有公告編號、主表擋得住） | M17-5 | 🚫 裁定不修 | — | **A01 存取控制失效** | **I 資料外洩** |
| <span id="r144"></span>144 | 兩家客戶在極短的時間窗內同時匯入同一張授權檔，兩邊都會成功 | M18-9 | ✅ 已修 | — | **A06 不安全的設計** | **T 竄改資料** |
| <span id="r145"></span>145 | 公告模組更新公告時檢查錯對象、查無此筆時會對空值做設定直接出錯；沒有登入身分時建立公告會讓程式崩潰 | 掃描總表 §3.2 第 9／10 | ✅ 已修 | — | **A10 例外狀況處理不當** | **D 讓服務停擺** |
| <span id="r219"></span>219 | 雲端硬碟通知的程式註解說有「重複通知去掉」，實際沒做；同步重跑不會出錯，只是多跑一次〔總表第 195 項〕 | M24-15 | 🚫 裁定不修：重複通知只會讓同步多跑一次，同步可重跑、不會出錯，屬程式品質問題 | — | **A10 例外狀況處理不當** | **D 讓服務停擺** |
| <span id="r224"></span>224 | 流程圖編輯器存檔時刪掉方塊，會連同底下的證據硬刪別人專案的任務，不問操作者是不是那個專案的管理人〔總表第 201 項〕 | M06-24 | ✅ **已修，1.21.0 出貨**（CM-2208，commit `1516d90bc`） | — | **A01 存取控制失效** | **T 竄改資料** |
| <span id="r230"></span>230 | 即時通知有一個頻道不驗身分、任何人都能加入任意房間；今天伺服器不往那裡送資料、前端元件也沒接在畫面上，元件接回畫面前要先補驗證〔總表第 213 項〕 | M24-9 | ✅ 已修（拔除，CM-2373）：整條流程討論前後端都斷了、沒人在用，頻道、留言 API、前端元件一併拔除 | — | **A01 存取控制失效** | **I 資料外洩** |
| <span id="r233"></span>233 | 防竄改記下的「旁證」裡，來源 IP 讀的是用戶端自己可以填的欄位，出事時追不到真正來源〔總表第 216 項〕 | M08-7 | ✅ **已修，1.21.0 出貨**（FR-114 CM-2171，BE commit `908f9dd0e`） | — | **A09 日誌與告警失效** | **R 事後無法追查** |

---

*問題內容與狀態取自[總結](SUMMARY.html)（2026-10-01 逐條複核版）；分類為本頁新增。*
