本卡屬 FR-114 資安修正(母卡 CM-2019),第 1 批「權限地基」卡 1-9,修 SUMMARY #44/#43 權限資料半(出自 M21-3/M19-1)。中。修法規格來自內化卡,計畫在 docs/features/FR-114-2609-security-fix-dispatch/batches/plan-b1.md「卡 1-9」段。
#43 權限資料半:卡 1-6 要在資產模組讀取端點加上能力檢查,但目前有一個角色沒有被授權 device.read/information-system.read 這兩個能力點——如果不先補這筆權限資料,1-6 上線後會讓該角色看到的下拉選單「靜默變空」。
#44:意見回饋新增時的 RLS 政策 feedback_issues_insert 要求必填 org_unit_id,但其他三個操作(select/update/delete)都有「超級管理員可略過此限制」的例外,唯獨 insert 政策沒有這個例外,導致某些合法情境(如系統管理員代開回饋)被卡住。
首腦核對:
BE 側:在 /Users/chouraymond/Projects/Billows/Audit-Manager/compliance-manager-be/.claude/worktrees/wt-fix-security(branch fix/security-b1)改,不要碰主 checkout。跑服務用 PORT=8001。
scripts/sql/ 新增 migration (a):SELECT 找出缺 device.read/information-system.read 能力點的角色 id,INSERT 補上這兩個能力授權
scripts/sql/packages/jedi_issue/004-feedback-issues-rls-grants.sql:55-58 feedback_issues_insert 政策,放寬成跟其他三操作一致有超級管理員例外