本卡屬 FR-114 資安修正(母卡 CM-2019),b4 驗證卡 V1:在 190(1.21.0b4)用 API 實打「權限/隔離:問卷、稽核流程、任務成員、合規文件、稽核輪次」59 條非 UI 驗證項。只驗不修。清單索引 docs/features/FR-114-2609-security-fix-dispatch/verify/b4-verify-list.json 的 V1。

這一棒在做什麼(白話)

資安修正六批+b3/b4 補修已經全部裝上 190 總測機。決策者手測的是畫面能點到的 22 條;剩下 147 條是「用 API 送壞請求看有沒有被擋」「送超大值看會不會被打垮」「上主機翻殘留」這類畫面驗不到的。本卡做其中 59 條:每條都是「非成員或低角色去讀/寫別人專案的東西」。用五個角色帳號各拿一把 token,對同一個資源分別打,記每個角色的 HTTP 碼。

重點看什麼

環境與登入配方(首腦已在 190 實打驗過,直接用)

要驗的條目(59 條;n=SUMMARY 條號,CM=修正卡,讀卡拿手測步驟)