本卡為 FR-088 母案。用 claude-security plugin 掃「流程引擎」這支套件與它在主專案的宿主接線,六棒共 150 檔,只掃不修。子卡清單在末段。

這系列在做什麼(白話)

產品裡每一個稽核專案都是照一張「流程圖」在跑:規劃 → 稽核 → 改善 → 結案,每個階段誰能按「推進」、按了之後系統要做什麼,都由這支「流程引擎」決定。它也負責讀寫流程圖本身(一種叫 BPMN 的 XML 檔),以及每個任務的完成、退回、留言、證明文件。

這個 arc 要回答三個問題:① 有沒有辦法操作別家客戶(或別的專案)的流程與任務?② 有沒有辦法用一張惡意流程圖把系統弄掛?③ 流程資料在資料庫層有沒有隔離兜底?

為什麼要做

首腦讀完後的重點(各子卡有完整行號)

怎麼拆(按業務功能垂直切,不按層切)