本卡屬 FR-080(母卡 CM-1612),第 2 棒:宿主接線BE repo,不是 jedi monorepo)。只掃不修。與 I1 是同一條鏈的兩半,驗收時要放在一起對。

這一棒在做什麼(白話)

掃主專案裡「意見回饋」這個功能(31 檔)。使用者在系統送出意見,這裡負責把它變成問題單、並拿公司的權杖去 GitLab/GitHub 開一張真的 issue、還把使用者上傳的檔案一起送過去。要找的是這條路上會出什麼事。

為什麼切這一塊

scanRoot 只能指一個目錄,而這條鏈橫跨兩個 repo。I1 掃的是套件端「怎麼打第三方」,本棒掃的是宿主端「使用者的輸入怎麼進來、權杖從哪個設定讀出來、誰能觸發」——套件把這些全外包給宿主,答案在這 31 檔裡。

🔴 注意這一半藏在 feedback/ 底下,不叫 issue。用檔名 grep issue 會漏掉主要攻擊面。

重點看什麼

首腦讀過程式碼後認為最容易出事的地方,未經任何驗證,是思考起點不是檢查清單。

怎麼做

第一步:確認主 session 是 Opus 5 (1M context)(不是 Sonnet),並讀過首腦手冊第二節(.claude/skills/security-scan-lead/SKILL.md)。