本卡屬 FR-083(母卡 CM-1639),第 1 棒(建議先跑):宿主接線與 27 支 API 名冊(BE repo,不是 jedi monorepo)。只掃不修。

這一棒在做什麼(白話)

掃主專案裡「AI 儀表板」的接線程式碼(18 個檔)。使用者用自然語言問問題,AI 自己決定要呼叫系統裡的哪一支查詢功能——這 18 個檔就是「有哪些查詢功能可以被 AI 呼叫、呼叫時怎麼檢查權限」的地方。

🔴 為什麼這一棒最重要:FR-079 證明了有洞,但只驗證了 27 支裡的 1 支

FR-079 的 F13docs/features/FR-079-2609-bulletin-security-scan/scan-B2-host-wiring.md動手前先讀那一節)查到:

當時只追了公告那一支。首腦這次盤點發現:di_containers/dashboard_apis/ 有 14 支申報檔,合計申報 27 支 API。

participant(專案成員)  7 支
  get_project_participants / get_process_participants / get_task_assignees /
  get_user_task_queue_by_sp / get_project_control_participants /
  get_control_group_participants / get_project_group_participants

auth(認證)            4 支   ← 🔴 最高風險
  get_roles / get_users / get_tenants / get_org_units

flow_engine 3|oscal 2|project 2|survey 2
bulletin 1|feedback 1|device 1|system_menu 1
system_config 1|module_frame 1|user_auth_provider 1
                       ────
                        27 支

auth.get_usersauth.get_tenantsauth.get_org_units 是全站使用者名冊、租戶清單、組織架構。 還有 26 支從未驗證過——這一棒的核心工作就是逐支確認。

重點看什麼

這些是首腦讀過程式碼後的起點,未經驗證,以你實際讀到的為準。工具不會照這份清單走——FR-081 的 I3/I4/I6 與 FR-082 的 A1 連續兩個 arc 都是「工具在範圍內零產出、卡片重點一項沒答」,真正的發現全是人工補查的。這份清單你要自己追。