本卡屬 FR-088(母卡見 FR-088 母案),第 1 棒 H2:任務完成/回退/留言/證明的 HTTP 入口與守門政策(BE repo)。只掃不修

這一棒在做什麼(白話)

稽核任務跑起來之後,使用者會在畫面上做四件事:把任務標成「完成」、把完成的任務「退回」、在流程上「留言」、替任務上傳「證明文件」。這一棒掃的就是這四件事從網址進來、到判斷「你能不能動這筆」的那段路,共 23 檔。只找問題、不修問題。

為什麼切這一塊

這是整個 arc 門檻最低的一組:這些端點只拿到一個流程或任務的編號,沒有專案維度,守門檔自己的檔頭就寫著「原本任何 JWT 持有者猜出 id 即可跨專案/跨租戶操作」common/authz/workflow.py:3-5)。後來補的守門只補了「寫」的三處,「讀」的四處首腦核對過全沒補。而這幾張表在資料庫層的隔離全是關的(DEV 實查)。若成立,形狀與 FR-086「四層全空」一模一樣。

重點看什麼

這些是首腦讀過程式碼後認為最容易出事的地方,行號已開檔核對,是思考起點不是檢查清單:

已知背景(只是參照,不當本棒發現)