本卡屬 FR-077(母卡 CM-1591),R1(CM-1592)的補掃棒:只掃 common/agent_auth/ 六支密碼學原語+enroll token 全鏈(10 檔)。只掃不修

這一棒在做什麼(白話)

R1 那棒掃了 42 檔,但驗證面板因額度全滅一票沒投。研究員回報的 7 條全落在「註冊/心跳/任務端點」,而簽憑證(ca.py)、簽 token(jwt_util.py)、通行碼管理(enroll token)這三塊零發現。面板沒跑的情況下,分不出「讀過判定沒問題」與「根本沒讀到」——FR-075 的 S2 就是這樣八檔零發現卻藏著真洞。業界對密碼學核心的標準是「必須有人明確看過並簽字」,零發現不算數。

所以補一小棒,只掃這 10 檔。棒小 → 候選少 → 面板票少 → 撞額度風險低。

為什麼切這一塊

這 10 檔是「agent 身分的密碼學基礎」:CA 怎麼簽 agent 的憑證、雲端怎麼簽短效 JWT 給 agent、通行碼怎麼產/驗/撤。R1 已找到的問題是「雲端不驗」;這棒要問的是「就算開始驗了,被驗的東西本身站不站得住」——例如簽出來的憑證能不能被拿去冒充別的東西。

重點看什麼

首腦讀碼後標的,是思考起點不是檢查清單。R1 的 HIGH 就是 runner 照卡片重點人工追出來的,工具當時沒報。

已知背景(不必重追)

以上皆未經本輪面板驗證的參照