本卡屬 FR-114 資安修正(母卡 CM-2019),第 1 批「權限地基」卡 1-3,修 SUMMARY #41/#109/#110(出自 M10-6/M10-10/M10-12)。中。修法規格來自內化卡,計畫在 docs/features/FR-114-2609-security-fix-dispatch/batches/plan-b1.md「卡 1-3」段。
#41:新增任務指派、批次指派時,系統不檢查填進來的任務/人員是不是屬於同一個專案,可以把不相干的東西湊在一起寫進去。
#109:專案管理者在寫入群組層/控制項層成員時,填進來的群組或控制項可能根本不屬於那個專案,系統不比對就寫進去。
#110:更新專案成員資料時,如果撈不到既有紀錄就整段跳過管理者檢查——目前是靠後面另一道檢查頂住,但這道防線一旦被改掉會靜默消失。
首腦核對:
BE 側:在 /Users/chouraymond/Projects/Billows/Audit-Manager/compliance-manager-be/.claude/worktrees/wt-fix-security(branch fix/security-b1)改,不要碰主 checkout。跑服務用 PORT=8001。
jedi-task-platform/jedi_task_platform/participant/app/service/task_assignee_service.py:140-144 新增指派,補「填進來的任務/人員是不是這個專案的」反查
jedi-task-platform/jedi_task_platform/participant/app/service/task_assignee_service.py:175 批次指派——確認為死程式碼,不呼叫任何路由,不用修
jedi-task-platform/jedi_task_platform/participant/app/service/project_control_participant_service.py:59 寫入前補專案歸屬反查
jedi-task-platform/jedi_task_platform/participant/app/service/project_control_participant_service.py:103 同上
jedi-task-platform/jedi_task_platform/participant/app/service/project_control_participant_service.py:136 同上
jedi-task-platform/jedi_task_platform/participant/app/service/control_group_participant_service.py:82 寫入前補專案歸屬反查
jedi-task-platform/jedi_task_platform/participant/app/service/control_group_participant_service.py:121 同上
jedi-task-platform/jedi_task_platform/participant/app/service/control_group_participant_service.py:151 同上
jedi-task-platform/jedi_task_platform/participant/app/service/task_assignee_service.py:208-214(update_task_assignee,#110 候選之一——先確認是不是這支再修)
jedi-task-platform/jedi_task_platform/participant/app/service/project_participant_service.py:108-112(#110 另一候選——先確認是不是這支再修)