Když připojíte AI k poště nebo disku, otevře se souhlasové okno. Většinou žádá víc, než úkol potřebuje — „číst, odesílat i mazat“ tam, kde by stačilo číst. Jedním kliknutím „Povolit“ pak AI zdědí celý dosah člověka: pošta, disk i kalendář najednou. A co roky chránila jen neviditelnost — špatně nasdílená složka se mzdami — AI najde a naservíruje na jednu otázku hned první den.
Tohle riziko je zesilovač: samo nezpůsobí škodu, ale rozhoduje, jak zlá bude. Dobrá zpráva je, že obrana je levná a nudná — dávat co nejmíň, nejdřív jen na čtení, a pravidelně přebírat, co všechno je vlastně připojené. Zlá zpráva je, že klíč jednou udělený přežije i to, když si změníte heslo.
Jak k tomu dojde — krok za krokem.
Udělení
V souhlasovém okně kliknete „Povolit“. Okno ale žádá širší rozsah, než úkol potřebuje — třeba právo mazat a odesílat pro čtecí úkol. Nikdo si nepřečte, co přesně povoluje.
Zdědění
Jeden token znamená celou poštu, disk i kalendář najednou. AI navíc zviditelní léta staré špatné sdílení — mzdy a smlouvy formálně přístupné všem, které dosud nikdo nehledal.
Přetrvání
Klíč platí do odvolání, leží v cloudu (přežije vypnutý počítač) a nikdo ho neeviduje. Změna hesla ani dvojité ověření ho neruší — je to samostatné propojení, na které se zapomene.
Zneužití
Přijde omyl nebo útok — a použije přesně ten nadbytečný dosah. Rozsah škody se rovná rozsahu klíče: úzký token = drobnost, široký token = celá schránka, celý disk, všichni nájemci.
V srpnu 2025 útočníci ukradli OAuth tokeny AI chatbota Drift — a to přímo u dodavatele (Salesloft), ne u napadených firem. S těmi klíči pak 10 dní tiše stahovali data ze Salesforce více než 700 firem, aniž znali jediné heslo a bez toho, že by museli obejít dvojité ověření. Klíč, který jednou udělíte, totiž neleží jen u vás — leží i u dodavatele AI. A protože rozsah tokenu byl široký, „malý“ únik u jednoho nástroje se překlopil do úniku u stovek firem najednou. Přesně o tomhle je „příliš klíčů“: ne o tom, jestli klíč ukradnou, ale kam až s ním dosáhnou.