本卡為 FR-075 掃描系列的母案。統整為什麼要掃、怎麼切、六棒各是什麼、共同紀律。子卡各自獨立可派,清單在本卡末段。

這系列在做什麼(白話)

用 Claude Code 官方的 claude-security plugin,把 jedi-iam 這支套件完整掃一遍,找出資安問題。jedi-iam 管的是登入與授權——誰能進來、進來之後能做什麼——所以它出問題等於整個產品出問題。

這系列只找問題、不修問題。產出是一份可信的問題清單,修正是看完清單之後另外開卡的事。

為什麼要做

2026-07 那次資安掃描(docs/features/security-scan-2607/)掃的是主專案的 BE 與 FE,沒有涵蓋 jedi- 套件*。而 jedi-iam 從來沒有做過系統性的安全掃描,只被人工 review 過。

2026-09-05 試掃過一輪,但那一輪不完整:派了 40 個 agent 只有 28 個回報(我在跑完前手動停掉),而且驗證面板從未執行。找到 19 條問題(其中 7 條 HIGH 我逐條開檔核對屬實),但覆蓋率無法宣稱——被砍掉的 12 個 agent 對應哪些區塊沒有紀錄。所以那份清單是下限不是全貌,這系列要補的就是這個。

為什麼要切成六塊

兩個理由。一是成本:整包 291 個檔跑一輪,實測兩小時十五分後撞到額度上限、零產出。切小才跑得完,而跑得完比跑得精細重要。

二是切法本身有意義:不是按目錄大小平均切,是按攻擊面切。每一塊都是一個可以獨立推理的安全主題,研究員能在一塊之內建立完整的脈絡,而不是東看一個 route、西看一個 model。

六棒怎麼分

建議順序:S1 → S2 → S3 先跑(登入、授權、第二因子,是外部打得到且失效最嚴重的三塊),S4 → S5 → S6 後跑。每棒獨立,也可以視額度狀況調整順序。

共同設定