本卡屬 FR-108(母卡見建卡後補號),第 2 棒:掃描基準(profile)CRUD/版本/fork/公版與租戶 scope、壓縮檔驗證、受限下載、cinc-auditor 解析子程序、分類骨幹、隨包七支轉換腳本。50 檔,只掃不修。

這一棒在做什麼(白話)

客戶可以上傳一包掃描規則(壓縮檔)或指定一個網址讓系統去抓,系統會解開、跑外部程式解析出規則清單,存成「基準」給掃描用;平台也有公版基準分享給所有客戶。這棒看四道門:壓縮檔會不會炸伺服器或寫到不該寫的地方、網址會不會被拿來打內網、外部程式吃到惡意檔會怎樣、公版基準誰能改。

為什麼切這一塊

整支套件「接收外部輸入」的路全在這裡,四個防護模組各自自陳了界線(archive 檔頭第 20 行、safe_http_fetch 檔頭「決策者裁不做白名單」)。這是與其他套件風險型態最不同的一棒。

重點看什麼(工具不照清單走,掃完逐項回頭核,沒碰的自己開檔查並標「(工具未報,人工查證)」)

已知背景(未經本輪面板驗證,只是參照)

怎麼做