本卡屬 FR-114 資安修正(母卡 CM-2019),第 1 批「權限地基」卡 1-7,修 SUMMARY #45(出自 M23-2)。中。修法規格來自內化卡,計畫在 docs/features/FR-114-2609-security-fix-dispatch/batches/plan-b1.md「卡 1-7」段。決策者已裁「照建議」:不開第二支端點,在同一個入口加「查看範圍」參數(我的/全部)。
意見回饋模組六支端點(列表、詳情、新增、更新、刪除、刪除附件)完全沒有能力點檢查;更新與刪除也沒檢查操作者是不是這則回饋的原作者——刪除還會連帶去關閉 GitLab/GitHub 上對應的 issue,影響範圍不只是資料庫。
首腦核對:
套件側:在 /Users/chouraymond/Projects/Jedicogy/module/jedi-python-package/.claude/worktrees/jedi-wt-fix-security/jedi-issue(branch fix/security-b1)改,只動自己那支套件的子目錄、只 git add 該子目錄下的檔。
跨 repo:BE 工作區 pyproject.toml 把 jedi-issue 的 pin 改成 path 形式指向上面那個套件 worktree,poetry update jedi-issue。這個 path 改動不 commit(git add 時跳過 pyproject.toml)。
feedback_route.py:35-36 列表,補能力檢查+加「查看範圍」參數(我的/全部)
feedback_route.py:52-53 詳情,補能力檢查
feedback_route.py:59-60 新增,補能力檢查
feedback_route.py:74-75 更新,補能力檢查
feedback_route.py:91-92 刪除,補能力檢查
feedback_route.py:102-103 刪除附件,補能力檢查
feedback_service.py:241-243 更新,補「是不是原作者」檢查
feedback_service.py:279-281 刪除,補「是不是原作者」檢查
feedback_service.py:282-296 刪除連帶關閉外部 GitLab/GitHub issue——確認守門加了之後這段連鎖行為還正常
contract.py:39-48 能力名稱定義處(凍結,直接引用不改名)