本卡屬 FR-114 資安修正(母卡 CM-2019)連帶卡 X-3。首腦第 4 棒裁 CM-2052 信任鏈時,獨立分析 agent 順手查到的既有坑;決策者 2026-09-23 裁「檢查並警告、不強制」。分析:docs/analysis/2026-09-23-agent-control-plane-identity-token.md。與 CM-2052 同一個 agent repo 工作區,等 CM-2052 驗過再派,避免兩棒同時改 enroll.py。

問題是什麼(白話)

雲端要上傳或下載代理程式(agent,裝在客戶機房的小程式)手上的證據檔時,會先發一張「60 秒內有效」的票給它。agent 檢查票有沒有過期用的是客戶那台機器自己的時鐘。機器時鐘走偏超過 60 秒(快或慢都算),每一張票都會被判「已過期」或「還沒生效」而拒收。症狀很難查:心跳正常、管理頁顯示在線、掃描任務跑得完,唯獨證據檔傳不上來,錯誤只有一行「Signature has expired」。2026-08-23 決策者在客戶 Windows 網域控制站(DC)上實際撞到,那台時鐘差了 16 小時(DC 預設不對外找時間伺服器)。

票裡的時間是 UTC 秒數,與時區設定無關,只有機器實際時刻不準才會出事。本卡不改票的效期、不動客戶機器的時間設定(那是客戶的事),只做「讓人一眼看到是時鐘問題」。

首腦核對:

工作區

在哪裡

jedi-remote-agent/jedi_remote_agent/app/service/agent_enrollment_service.py:305-311    _register 回傳 dict,加 server_time_utc(UTC 秒數,int)
jedi-remote-agent/jedi_remote_agent/app/service/agent_enrollment_service.py:395    _heartbeat 回傳 dict,加 server_time_utc
evidence-agent/core/enroll.py:164-185    register 回應解析,算偏差、超標警告
evidence-agent/core/enroll.py:230-258    心跳回應,算偏差、超標警告(有節流)
evidence-agent/core/agent_auth.py:99-105    資料面 JWT 驗票失敗時,錯誤 log 補一句「若本機時鐘偏差請對時」(只改 log 字串,不加 leeway)
evidence-agent/scripts/install/install.sh    enroll 成功後若偏差超標,用既有 warn() 印醒目警告,安裝照常完成

怎麼修