本卡屬 FR-097(母卡見子卡清單),第 2 棒:API 操作記錄全鏈(jedi-log 套件)。只掃不修。在 L1 驗收完成之後才派。

這一棒在做什麼(白話)

系統會把每一次 API 呼叫記下來——誰、什麼時候、對哪支功能做了什麼,供事後稽核查閱。這一棒掃的是這個功能的完整路徑(43 個檔案):查詢清單、匯出成檔案、資料表結構(按月分區),以及選單與權限的綁定。

要回答的核心問題:誰看得到這些操作記錄,以及匯出功能會不會被濫用。

為什麼切這一塊

與第 1 棒風險形狀完全不同:第 1 棒是「改設定會把日誌導去哪」,這一棒是「誰讀得到已經記下來的東西」。操作記錄裡有每個使用者的行為軌跡,是個資與營運資訊的集中地。

⚠️ 首腦對本棒的預期偏低,這件事要先講明:這兩支端點的守門看起來是目前掃過最紮實的(見下),而這張表的隔離問題已經登記在跨 arc 總表第 23 項。如果 L1 驗收後決策者認為投入產出不划算,本棒可以不派——卡片先開好備著。

重點看什麼

這些是首腦讀過程式碼後列的思考起點:

🔴 已經查證過的,掃到不要重報

怎麼做

第一步:驗 scope 檔數,對上 43 才啟動:

cd /Users/chouraymond/Projects/Jedicogy/module/jedi-python-package/jedi-log && git ls-files -- jedi_api_log/api_log jedi_api_log/migrations/001-api-log-tables.sql jedi_api_log/migrations/004-log-ui-routes.sql | grep -vE '/tests?/' | wc -l   # 要回 43