本卡屬 FR-086(母卡 CM-XXXX,建完補號),第 1 棒:套件的 HTTP 邊界與契約(jedi monorepo)。只掃不修。 建議最先跑。

這一棒在做什麼(白話)

掃 jedi-file-upload 套件的 api/app/ports/common/plugin.py 共 35 檔。這是檔案功能的對外門面:使用者上傳檔案、下載檔案、預覽檔案、以及跟系統要一張「短期下載憑證」,四條路都從這裡進來。要找的是:能不能把檔案寫到不該寫的地方、能不能下載到別人的檔案、檔名與大小有沒有把關。只找問題、不修問題。

為什麼切這一塊

四條對外路徑在同一條呼叫鏈上(收請求 → 組路徑 → 存檔 → 回應),切開會斷。而首腦盤點時看到的三個最直接的疑點全部落在這一棒(見下①②③)。這是整個 arc 風險密度最高的一塊。

重點看什麼

首腦與偵察 agent 讀過程式碼後的起點,未經驗證工具不會照這份清單走(連續五個 arc 如此),工具沒答的你要自己開檔查,並在報告標明「(工具未報,人工查證)」。

已知背景

怎麼做

第一步:確認主 session 是 Opus 5 (1M context)(不是 Sonnet),讀過首腦手冊第二節與第十節(白話規則)