本卡屬 FR-086(母卡 CM-XXXX,建完補號),第 3 棒:套件的儲存後端實作與持久層(jedi monorepo)。只掃不修。 建議在 B2 驗收完之後跑。

這一棒在做什麼(白話)

掃 jedi-file-upload 套件的 infra/domain/migrations/ 共 26 檔。這是檔案真正被讀寫的地方:三個儲存後端(主機硬碟、MinIO、SeaweedFS)各自怎麼存怎麼取、檔案編號怎麼查、以及那張存檔案紀錄的資料表長什麼樣。要找的是:路徑怎麼組出來的、查檔案時有沒有範圍限制、有沒有把外部輸入餵給系統指令。只找問題、不修問題。

為什麼切這一塊

B1 看的是「請求怎麼進來」,這一棒看的是「檔案怎麼落地」——路徑穿越如果成立,真正寫出界的動作發生在這裡;而「查檔案沒有範圍限制」這條也在這一棒的持久層。兩棒分開是因為心智模型不同(一個看對外契約,一個看實際 I/O),但結論要合看

重點看什麼

首腦與偵察 agent 讀過程式碼後的起點,未經驗證工具不會照這份清單走,工具沒答的你要自己開檔查,並標明「(工具未報,人工查證)」。

已知背景

怎麼做