本卡屬 FR-114 資安修正(母卡 CM-2019),是 CM-2059(5B-3)拆出來的後半:卡上⑥「起輪次要求範本已發布」該棒只查證沒動手,首腦第 2 棒裁定補做、另開此卡(落點在另一支套件)。中。

問題是什麼(白話)

#88 後半:起一輪稽核時會去複製一份流程範本當快照,取範本的查詢只過濾「啟用中」、沒過濾「已發布」——一份從沒被檢查過的草稿也能被複製去啟動一輪真實的稽核流程。CM-2059 已讓新增/修改都過驗證,所以現在草稿也是驗過的,但「草稿可以起輪次」這件事本身仍是產品規則漏洞。

首腦核對(CM-2059 runner 2026-09-22 在 DEV 查證,首腦認可):

工作區

套件側:在 /Users/chouraymond/Projects/Jedicogy/module/jedi-python-package/.claude/worktrees/jedi-wt-fix-security/jedi-compliance-audit(branch fix/security-b1)改,只動這支套件的子目錄、只 git add 該子目錄下的檔。BE 工作區 pyproject.toml 若尚未把 jedi-compliance-audit 改成 path 指到套件工作區,改一下(poetry update jedi-compliance-audit),這個 path 改動不 commit。絕不碰主 checkout。

在哪裡

jedi-compliance-audit/jedi_compliance_audit/app/service/audit_round_app_service.py:262-290   _resolve_flow_template_uid,三條路徑的匯合點,resolve 出 uid 後補「該範本必須已發布」檢查
jedi-compliance-audit/jedi_compliance_audit/app/service/audit_round_app_service.py:247      呼叫點(起輪次)
jedi-compliance-audit/jedi_compliance_audit/app/service/audit_round_app_service.py:638      呼叫點(另一條,自己看是什麼情境,同樣要守)
jedi-compliance-audit/jedi_compliance_audit/common/error_code.py:322   GRC_FLOW_TEMPLATE_NOT_PUBLISHED,直接用

怎麼修

手測