本卡屬 FR-075 掃描系列,母卡 CM-1546。掃描 jedi-iam 的第 1 塊:認證與外部身分綁定。

這一棒在做什麼(白話)

用 Claude Code 的 claude-security plugin,掃 jedi-iam 裡「認證與外部身分綁定」這一塊的程式碼(約 11 個檔),找出資安問題,產出一份報告。只找問題、不修問題——修正是後續另外開卡的事。

為什麼切這一塊

登入是唯一「未認證的人也能打到」的入口,出問題就是整個系統被繞過。第一輪 19 條裡有 6 條在這,且全部是 HIGH。

重點看什麼

這些是給你的思考起點,不是檢查清單——掃描工具會自己找,這裡列的是這一塊最容易出事的地方:

已知的舊發現(用來對照,不是答案)

2026-09-05 有一輪不完整的掃描(40 個 agent 只有 28 個回報、驗證面板從未執行),在這一塊找到過:

H-1 OpenLDAP 匿名 bind 從不驗密碼/H-2·H-7 LDAP filter injection/H-3 TLS 不驗憑證/H-4 Google 不驗憑證即發 session/H-5 任何人可綁身分到他人帳號/M-5 連線測試外洩服務帳號密碼/M-6 明文 bind/M-9 帳號枚舉

這份舊清單只是參照。你這一棒的價值在於「跑完整條、包含驗證面板」,所以:舊的沒被你的掃描找到,要在回報裡說明(是面板刪掉了,還是根本沒掃到);你找到舊清單沒有的,那就是新收穫。完整舊清單見 compliance-manager-be repo 的 docs/features/FR-075-2609-jedi-package-security-audit/scan-findings-batch1.md。

怎麼做

第一步:確認 plugin 在

ls /Users/chouraymond/.claude/plugins/cache/claude-plugins-official/claude-security/0.10.2.3/skills/claude-security/

第二步:讀掃描 job 的作業書,照它的步驟走(它會告訴你怎麼建報告目錄、怎麼記錄掃描版本、怎麼啟動 workflow):