本卡為 FR-095 母案。用 claude-security plugin 掃「任務平台」這支套件(jedi-task-platform)與它在主專案的宿主接線,七棒共 216 檔,只掃不修。子卡清單在末段。

這系列在做什麼(白話)

產品裡「誰是這個稽核專案的成員、他是什麼角色、哪個任務指派給誰、任務怎麼啟動與留言」這一整套,都由「任務平台」這支套件管。它是所有「你在這個專案能做什麼」判定的資料來源——系統每次要問「這個人是不是這個專案的管理者」,最後都是去查它管的那幾張表。

套件分三個子模組:participant(專案成員與角色、任務指派,10 條對外 API)、task(任務留言/匯入匯出/批次完成/執行啟動/儀表板,10 條 API)、project(專案資料存取,沒有 API)。

這個 arc 要回答三個問題:① 有沒有辦法讀到或改掉別家客戶(或別的專案)的成員名冊與任務指派?② 守門是不是「有接線才檢查、沒接線就放行」——接漏一條就整段開放?③ 這 11 張表在資料庫層有沒有隔離兜底?

為什麼要做

首腦讀完後的重點(各子卡有完整行號與核對註記)

怎麼拆(七棒,按「可利用門檻」排序,不按嚴重度)