iBilik Capital - Phase 3 v2 v1
登入、安全 Session、Super Admin 帳戶建立與細項權限

1. 登入採兩階段：
   A. Username + Password
   B. 5 分鐘內輸入 9 位 MID

2. 密碼與 MID 錯誤分開累計於 sys_user_credentials。
   password_failed_count + mid_failed_count >= 6 時，將當前來源 IP 寫入 auth_ip_locks，凍結 3 小時。
   完整登入成功後，兩項失敗次數歸零。

3. auth_login_attempts 保存每次 Password/MID 驗證結果。
4. auth_sessions 只保存隨機 Session Token 的 SHA-256，不保存明文 Token。
5. PHP Session Cookie 使用 HttpOnly + SameSite=Strict；HTTPS 時自動 Secure。
6. Super Admin 權限為系統根權限，不使用 user_permissions 限制。
7. 一般 User 只能由 Super Admin 建立。
8. 建立 User 時：Super Admin 設初始密碼；系統自動生成 9 位 MID；MID 全文只顯示一次。
9. user_permissions 逐項保存 FUNCTION / ACTION / REPORT 是否允許。
10. 下一版：編輯/停用帳戶、重新生成 MID、強制改密碼、解除 IP Lock、權限編輯、Audit Event。
