本卡屬 FR-120(母卡待填)。這一棒掃主專案自己程式的「權限檢查共用層+共用小工具」(15 檔/1132 行)。只掃不修。

這一棒在做什麼(白話)

用資安掃描工具掃 BE repo 自己寫的「權限檢查共用層+共用小工具」這塊程式(15 檔,約 1132 行),找出權限檢查、資料歸屬判斷上的漏洞並產出報告。只找問題、不修問題。

為什麼切這一塊

🔴 優先序第 1:全產品守門地基,前面每棒都假設它沒問題,後面各棒的研究員都會追進來讀。

重點看什麼

這些是首腦讀過盤點檔與程式碼後認為最容易出事的地方,是思考起點不是檢查清單:

已知背景

本範圍從未被任何一棒正式掃過(多棒研究員追進來讀但只有 U1 本身報這裡的問題)。FR-085 C1 對 redis_client_util.py 有越界提及、未經面板驗證,只是參照。

怎麼做

第一步:讀完本卡與母卡,再讀盤點檔 docs/features/FR-119-2609-security-scan-closeout/scan-inventory.md 對應本棒段落。

第二步:驗 scope 檔數,在 BE repo 跑下面指令,對上 15 檔/1132 行 才往下;對不上停下回報。

cd /Users/chouraymond/Projects/Billows/Audit-Manager/compliance-manager-be && git ls-files -- \
  common/authz/__init__.py \
  common/authz/admin.py \
  common/authz/capability.py \
  common/authz/decorators.py \
  common/authz/license.py \
  common/authz/menu_license_filter.py \
  common/authz/platform.py \
  common/authz/sharing.py \
  common/authz/signed_token.py \
  common/iam_ports.py \
  common/util/round_guard.py \
  common/util/ssp_resource_name_dup.py \
  common/util/common_util.py \
  common/util/redis_client_util.py \
  common/util/resource_path.py | xargs wc -l | tail -1   # 15 檔、1132 行