本卡為 FR-076 母案。License 簽發與驗證鏈的資安掃描,四棒切分,只掃不修。子卡清單在末段。

這系列在做什麼(白話)

產品的授權機制由兩端組成:license_center 負責簽照(私鑰在這裡),jedi-license-runtime 裝在主產品裡負責驗照。這系列把兩端完整掃一遍,找資安問題。

只找問題、不修問題。產出是一份可信的問題清單,修正另外開卡。

為什麼要做

比 jedi-iam 更值得掃,因為攻擊者的動機明確且獲利直接:繞過授權等於免費使用整套產品。而 jedi-iam 的漏洞多半要先有帳號或有網路位置。

這兩支從來沒有被系統性掃過。2026-07 的資安掃描(security-scan-2607)只掃主專案 BE/FE;FR-075 掃的是 jedi-common 與 jedi-iam。License 鏈是完全的空白。

首腦讀過程式碼後認為最值得看的幾點

四棒怎麼分

L1 先跑:只有 10 個檔但密度最高,一兩小時內會有結果,順便驗證「Opus 1M + 小範圍」這個組合。L1 順利再派其餘三棒(L2/L3/L4 之間無衝突,可平行)。