資安檢視總報告收尾棒。前置條件:CM-1987/2014/2015/2016/2017 五張改稿卡全部完成(2026-09-21 已確認齊)。工作目錄 /Users/chouraymond/Projects/Billows/Audit-Manager/compliance-manager-be。先讀 docs/security-report/_handoff-internalize-5.md 第零節「總報告收尾」與「已拍板原則」十七條,那裡是本卡的規則來源。讀者是 PM、老闆、稽核方;全篇白話、每條先講「在哪裡、誰做什麼、發生什麼」(原則十六)。

一、這棒要交的四件(全部寫進 docs/security-report/README.md)

① 一頁摘要

放首頁最上面,給只看一頁的人。要回答:查了什麼(23 塊、幾輪、幾個檔)、找到什麼(幾條、最嚴重幾件、已修幾條)、最要緊的三到五件、我們打算怎麼修(六批順序一句話)、還沒查的兩塊為什麼不查(止損定調,原則八的講法)。不要出現「已確認安全」「沒有漏洞」「全面檢視」。

② 問題總表——這張表就是後續派工的源

③ 分析與結論

④ 修正建議

只列順序、不寫日期,照交接文件第零節的六批表:1 權限地基(先做)→ 2 只驗登入不檢查歸屬(按模組平行)→ 3 刪除類與 4 憑證殘留(現在就能動)→ 5 設定與信任鏈 → 6 資料庫牆(程式面修完測過一版再做,併 M11)。每批寫:為什麼排這、動哪些 repo、能不能平行、坑(套件 path dependency、兩入口都要列驗收項)。


二、順帶要做的