本卡屬 FR-080(母卡 CM-1612),第 1 棒:第三方整合與憑證(jedi monorepo)。只掃不修風險最高的一棒,建議第一個跑。

這一棒在做什麼(白話)

用 claude-security plugin 掃 jedi-issue 裡「跟 GitLab/GitHub 打交道」的那部分(25 檔),找出公司的存取權杖會不會外洩、對外連線會不會被騙去別的地方這類問題。只找問題、不修問題。

為什麼切這一塊、為什麼排第一

這是整個套件唯一會帶著憑證對外連線的部分,而且這個模組的權杖外洩過一次(CM-1573「jedi-issue PAT 外洩處置」,已 Done)。憑證+外部連線+外洩前科三者疊加,風險密度全套件最高。

更關鍵的是:套件檔頭把這 25 檔的大部分標成「死碼、產品沒在用」,而那是錯的(見下方重點 ①)。如果照檔頭的說法跳過,等於把最危險的一塊漏掉。

重點看什麼

這些是首腦讀過程式碼後認為最容易出事的地方,是思考起點不是檢查清單;全部未經任何驗證,以你實際讀到的為準。工具不會照這份清單走,HIGH 級的東西常常要靠人照這裡追出來。

已知背景