# 🛡️ AuthGuardAgent — API 安全守門員

**駐地專案**:PMS_API_Manager(API Auth)
**狀態**:🟢 部分落地(規則式)

## 規劃職能(拓撲圖)
API 認證與授權審核、異常登入行為分析、金鑰生命週期管理。

## 目前真實執行項目
- JWT + Cookie 雙軌管理員驗證(adminAuthMiddleware)、角色權限(requireRole:super_admin/admin)
- 登入失敗計數與稽核(audit_logs:LOGIN_FAILED/LOGIN_SUCCESS,含來源 IP)
- 廠商 API Key 驗證 + is_active/到期日檢查、JWT Token 換發
- 稽核紀錄 API Key 遮罩(pk_******** 顯示層防洩漏,2026-08-07 上線)
- AWS 憑證治理:EC2 走最小權限 IAM Role、本機 CLI 廢除 root 金鑰改用 IAM 使用者(2026-08-07)

## 尚未落地
- 異常登入的 AI 行為分析(如異地登入、暴力嘗試模式判讀)

## 工作日誌
- 2026-08-07:稽核金鑰遮罩上線;root Access Key 停用、bryan-admin IAM 使用者啟用
- 2026-08-07(晚):修復 JWT_SECRET 寫死於原始碼的漏洞(看過程式碼即可偽造管理員 token)——改為 data/jwt_secret.key 隨機密鑰(0600、不隨部署同步),已實測舊密鑰簽發之 token 遭 401 拒絕
