本卡屬 FR-120(母卡待填)。這一棒是 DI(依賴注入)接線設定檔的專掃:「DI 專掃:core/plugins/ 九支+config/di_modules.py」(10 檔/1844 行)。必須等「FR-120 前置實作卡:DI 組裝比對腳本」做完、拿到比對結果後才派這棒。只掃不修。
這批是「DI 專掃:core/plugins/ 九支+config/di_modules.py」——決定「系統啟動時,哪個功能該接上哪些零件(包含安全檢查零件)」的組裝設定檔(10 檔,約 1844 行)。這批檔案從沒被任何一棒專門核對過,過去只是被其他棒順手放進範圍讓研究員追零件從哪來,不是真的核對「零件接齊了沒」。
🟡 這批含 core/plugins/identity.py(679 行,身分與權限套件 jedi-iam 的主專案接線,守門零件從這裡交出去)與 config/di_modules.py(225 行,自動掃描要 wire 哪些模組——漏列會讓該模組的注入全部拿不到東西)。優先序最後,等 DI 腳本卡做完再派。
這些是首腦讀過盤點檔後認為最容易出事的地方,是思考起點不是檢查清單:
core/plugins/identity.py(679 行):身分與權限套件的主專案接線,是全產品「守門零件從套件交給主專案」的交界點。問:每個需要權限檢查的服務,這裡有沒有把對應的守門零件真的接上。config/di_modules.py(225 行):自動掃描哪些模組要接受依賴注入。問:有沒有漏列某個模組——漏列的後果是那個模組裡所有標記「需要注入」的地方全部拿不到東西,且不會報錯。core/plugins/bulletin.py/file_upload.py:09-12 搬家後的新位置,之前套件掃描是掃舊位置,這裡要核對新位置有沒有接對。core/plugins/ai_bot.py/ai_dashboard.py:AI 相關功能的接線,這兩支之前沒有被任何一棒碰過。core/plugins/integrity.py:防竄改套件的接線。問:雜湊鏈驗證的零件有沒有接上。docs/features/FR-120-2609-host-residual-security-scan/di-wiring-audit.md,裡面標紅的「缺少安全檢查零件」的服務,逐一在這批檔案裡找到它的容器登記,確認腳本判斷得對不對、缺漏是不是真的會造成安全問題。本範圍從未被任何一棒正式掃過(只被順帶放進其他棒的範圍讓研究員追零件來源,不算專門核對)。已知至少兩次真實案例(合規稽核套件、SSP 套件)證實「容器少接一個零件,服務完全不會報錯」的問題形狀,本棒找的是同型問題。
第一步:讀完本卡與母卡,再讀盤點檔 docs/features/FR-119-2609-security-scan-closeout/scan-inventory.md 第 5 節,並讀 DI 腳本卡輸出的 di-wiring-audit.md。
第二步:驗 scope 檔數,在 BE repo 跑下面指令,對上 10 檔/1844 行 才往下;對不上停下回報。
cd /Users/chouraymond/Projects/Billows/Audit-Manager/compliance-manager-be && git ls-files -- \
core/plugins/identity.py \
core/plugins/bulletin.py \
core/plugins/file_upload.py \
core/plugins/ai_bot.py \
core/plugins/ai_dashboard.py \
core/plugins/integrity.py \
core/plugins/__init__.py \
core/plugins/flow_engine.py \
core/plugins/notification.py \
config/di_modules.py | xargs wc -l | tail -1 # 10 檔、1844 行