本卡屬 FR-114 資安修正(母卡 CM-2019),第 3 批「刪除沒人用的」卡 3-1,修 SUMMARY M13-10(出自 M13-iam)。中。修法規格來自內化卡 CM-1565,計畫在 docs/features/FR-114-2609-security-fix-dispatch/batches/plan-b3.md「卡 N-1」段。

問題是什麼(白話)

系統連「快取伺服器」(Redis,暫存登入狀態、驗證碼的那一台)時,同一段連線程式主專案自己放了一份複製品,跟套件裡的正版不一樣。套件那份已經修好——加密連線一定會確認對方真的是那台機器;主專案自己這份複製品沒修,問卷與 AI 助手兩個功能正在用它。現在加密沒開所以還沒被實際利用,但只要開起來,這兩條路就不驗身分,同網路的人可以冒充快取伺服器、攔截登入狀態與驗證碼。

首腦核對:

工作區

在哪裡

common/util/redis_client_util.py                        整支刪除(80 行,class RedisClient,:32 ssl_cert_reqs=False 是壞的那一段)
infra/survey/adapters.py:29-31                           lazy import + :31 return RedisClient() → 改 import 套件版
core/plugins/ai_bot.py:37-39                             lazy import + :39 self._redis = RedisClient() → 改 import 套件版
jedi-iam/jedi_iam/common/utils/redis_client_util.py:42-47  套件已修好的正版(參考用,不改)
common/iam_ports.py:32                                   ISettingsReader 的 EnvSettingsReader 實作(設定來源,見下方陷阱)

怎麼修

手測