关键字 #水平越权 #垂直越权 #AI编程 #业务逻辑安全 #代码质量摘要AICoding场景下模型常仅生成登录校验逻辑忽略角色鉴权易引入垂直越权漏洞。该漏洞指低权限用户可直接调用管理员专属接口执行敏感操作属于业务逻辑缺陷Fortify 等 SAST 工具无法检出。漏洞利用方式为低权限账号通过抓包、接口遍历获取管理接口携带自身 Token 发起请求。根源在于 AI 优先保障功能可用不结合项目 RBAC 体系做权限控制。可通过接口增加角色校验、框架注解统一拦截、制定 AI 编码安全规范、搭配 IAST/DAST 专项测试解决。需区分垂直越权与水平越权采用框架鉴权、人工评审、动态测试多重防护。更多请看如何安全做AIcoding