本卡屬 FR-076(母卡 CM-1566),掃 License 鏈的第 3 棒:License Center 簽發核心與模組(license_center)。只掃不修

這一棒在做什麼(白話)

用 Claude Code 的 claude-security plugin,掃 license_center 的「License Center 簽發核心與模組」這一塊(約 32 個檔),找出資安問題並產出報告。只找問題、不修問題——修正是後續另外開卡的事。

為什麼掃這一塊

簽發端的核心:私鑰怎麼被載入與使用、照怎麼被簽出來、API token 怎麼驗、竄改回報怎麼收。這是整條授權鏈的信任根——私鑰外洩或簽發邏輯被繞過,所有客戶的照都失去意義。

重點看什麼

這些是給你的思考起點,不是檢查清單——掃描工具會自己找,這裡列的是首腦讀過程式碼後認為最容易出事的地方:

已知背景

(本 repo 從未被掃過。相關背景:FR-062 曾因 passphrase 遺失重產 STG 簽發鑰)

怎麼做

第一步:確認 plugin 在,並讀掃描 job 的作業書,照它的步驟走:

ls /Users/chouraymond/.claude/plugins/cache/claude-plugins-official/claude-security/0.10.2.3/skills/claude-security/
cat /Users/chouraymond/.claude/plugins/cache/claude-plugins-official/claude-security/0.10.2.3/skills/claude-security/jobs/scan-codebase.md

第二步:驗 scope 檔數,對上 32 才啟動(避免整包誤掃):