本卡屬 FR-076(母卡 CM-1566),掃 License 鏈的第 1 棒:License 驗章核心(密碼學層)(jedi-license-runtime)。只掃不修

這一棒在做什麼(白話)

用 Claude Code 的 claude-security plugin,掃 jedi-license-runtime 的「License 驗章核心(密碼學層)」這一塊(約 10 個檔),找出資安問題並產出報告。只找問題、不修問題——修正是後續另外開卡的事。

為什麼掃這一塊

這 10 個檔決定「一張 license 是真是假」。驗章寫錯,整套授權機制歸零——攻擊者自簽一張無限期全模組的照就能免費用整個產品。範圍最小但密度最高,所以第一棒跑它,順便驗證「Opus 1M + 小範圍」這個組合可行。

重點看什麼

這些是給你的思考起點,不是檢查清單——掃描工具會自己找,這裡列的是首腦讀過程式碼後認為最容易出事的地方:

已知背景

(本套件從未被掃過。相關背景:FR-064 曾發生容器 machine-id 空檔導致指紋漂移;FR-062 曾因 passphrase 遺失重產 STG 簽發鑰)

怎麼做

第一步:確認 plugin 在,並讀掃描 job 的作業書,照它的步驟走:

ls /Users/chouraymond/.claude/plugins/cache/claude-plugins-official/claude-security/0.10.2.3/skills/claude-security/
cat /Users/chouraymond/.claude/plugins/cache/claude-plugins-official/claude-security/0.10.2.3/skills/claude-security/jobs/scan-codebase.md

第二步:驗 scope 檔數,對上 10 才啟動(避免整包誤掃):