本卡屬 FR-076(母卡 CM-1566),掃 License 鏈的第 2 棒:License 授權狀態與 API(jedi-license-runtime)。只掃不修

這一棒在做什麼(白話)

用 Claude Code 的 claude-security plugin,掃 jedi-license-runtime 的「License 授權狀態與 API」這一塊(約 33 個檔),找出資安問題並產出報告。只找問題、不修問題——修正是後續另外開卡的事。

為什麼掃這一塊

驗章之後的部分:照存哪、狀態怎麼轉(生效/到期/寬限/停權)、誰能上傳或指派照、租戶之間怎麼隔離。驗章再嚴,這層寫錯一樣能繞——例如把別人的照塞進自己租戶、或讓停權狀態不生效。

重點看什麼

這些是給你的思考起點,不是檢查清單——掃描工具會自己找,這裡列的是首腦讀過程式碼後認為最容易出事的地方:

已知背景

(本套件從未被掃過)

怎麼做

第一步:確認 plugin 在,並讀掃描 job 的作業書,照它的步驟走:

ls /Users/chouraymond/.claude/plugins/cache/claude-plugins-official/claude-security/0.10.2.3/skills/claude-security/
cat /Users/chouraymond/.claude/plugins/cache/claude-plugins-official/claude-security/0.10.2.3/skills/claude-security/jobs/scan-codebase.md

第二步:驗 scope 檔數,對上 33 才啟動(避免整包誤掃):