本卡屬 FR-080(母卡 CM-1612),第 3 棒:附件上傳下載(jedi monorepo)。只掃不修

這一棒在做什麼(白話)

掃問題單的附件功能(14 檔):使用者上傳的檔案存到哪、怎麼取回、怎麼刪除。支援三種儲存後端(存本機/傳到 GitLab/傳到 GitHub)。要找的是檔案會不會被寫到不該寫的地方、能不能讀到別人的檔

為什麼切這一塊

檔案上傳下載是路徑穿越與任意檔案讀寫的天然溫床,而這裡有三種後端各自實作——同一組介面三份程式碼,清洗與授權只要有一份漏做就是洞。範圍天然乾淨(一個目錄 14 檔),適合獨立一棒。

重點看什麼

首腦讀過程式碼後的起點,未經驗證

怎麼做

第一步:確認主 session 是 Opus 5 (1M context)(不是 Sonnet),並讀過首腦手冊第二節(.claude/skills/security-scan-lead/SKILL.md)。

第二步:驗 scope 檔數,對上 14 才啟動:

cd ~/Projects/Jedicogy/module/jedi-python-package/jedi-issue && \
  git ls-files -- jedi_issue/infra/issue_upload_files/ | wc -l

(14 檔中有 6 個是空的 __init__.py,實質 8 檔;數字對上 14 即可。這是本 arc 最小的一棒,面板最有把握完整跑完。)