本卡屬 FR-079(母卡 CM-1609),第 1 棒:套件本體(jedi monorepo)。只掃不修。建議在 B2(CM-XXXX,宿主接線)之後跑。

這一棒在做什麼(白話)

用 claude-security plugin 掃 jedi-bulletin 套件本身的源碼(29 檔、847 行),找出公告資料的存取層有沒有資安問題,產出報告。只找問題、不修問題。

為什麼切這一塊

切成獨立一棒的理由不是檔數(29 檔本來就在 30 檔尺內),而是工具的 scanRoot 只能指一個目錄,而公告這條鏈橫跨 jedi monorepo 與 BE repo 兩個 repo。與 FR-078(N1 套件/N2 宿主)完全同構。

預期產出低於 B2。 這一半只有沒有守門的 CRUD,安全決策都外包給宿主了。但**「預期低」不是「不用掃」**——套件是可被其他產品接走的共用資產,它自己該有的自我保護(查詢條件怎麼組、tenant scope 有沒有掛、有沒有寫死值)要獨立看一次。

重點看什麼

這些是首腦讀過程式碼後認為最容易出事的地方,是思考起點不是檢查清單;全部未經任何驗證,以你實際讀到的為準。

已知背景