本卡屬 FR-092(母卡 CM-1703),第 6 棒盤點(CM-1709)C 類產出。動 jedi 套件的 pyproject,決策者 2026-09-12 已點頭;不發版不推 Nexus。

問題是什麼(白話)

七支 jedi 套件的原始碼 import 了某些第三方套件,但自己的 pyproject 沒宣告,現在能跑純粹是主專案剛好也宣告了同一支。套件一旦被第二個產品拿去用、或主專案哪天拔掉那支宣告,套件就炸。FR-069 D9 抓過「虛掛依賴」(宣告了沒用),這是另一面「用了沒宣告」。

在哪裡

優先(不是靠 Flask 必然帶進來的):
  jedi-integrity        sqlalchemy            infra/tamper_event_repo.py:25
  jedi-detection        dependency-injector   api/routes/detection_profile_route.py:17(+1 檔)
  jedi-detection        flask-babel           app/service/detection_orchestration_service.py(+1 檔)
  jedi-compliance-audit rapidfuzz             app/service/ar_import/evidence_matcher.py
次要(werkzeug,Flask 硬相依,仍建議顯式化):
  jedi-detection/jedi-compliance-audit/jedi-common/jedi-iam/jedi-issue/jedi-survey
不補:jedi-detection profiles/tools/twgcb2inspec.py 的 python-docx(工具腳本非執行期,改為在該檔頭註明需另裝)

怎麼修

要寫測試

不寫。各套件自帶測試跑一次;主專案守衛三檔綠。

連帶

紀律