本卡屬 FR-108(母卡見建卡後補號),第 1 棒:檢測工具字典、租戶工具設定(含加密憑證)CRUD 與測試連線、任務層 secret 參數信封、api/ 守門與 route 表、error code。40 檔,只掃不修。

這一棒在做什麼(白話)

客戶要用弱點掃描,先在設定頁填掃描工具的帳密(SonarQube 權杖、SSH 帳密等),系統加密存起來。這棒看:帳密存進去、讀出來、送到畫面、寫進 log 的每一段有沒有漏;「測試連線」會不會被拿來當跳板;誰能改別家客戶的設定;以及整支套件 35 條 route 的守門宣告與守門殼。

為什麼切這一塊

這是 CM-1595 那條明文帳密鏈的「存」端,也是整支套件唯一有能力點檢查的地方(3 支寫入掛 plugin.update)。守門殼與 route 表是全套件共用,放第 1 棒先讀過。

重點看什麼(工具不照清單走,掃完逐項回頭核,沒碰的自己開檔查並標「(工具未報,人工查證)」)

已知背景(未經本輪面板驗證,只是參照)

怎麼做

第一步:驗 scope 檔數,對上 40 才啟動(明確檔案清單,不是目錄):