本卡屬 FR-120(母卡待填)。這一棒掃主專案自己程式的「雲端硬碟整合:設定、授權、金鑰」(13 檔/1786 行)。只掃不修。

這一棒在做什麼(白話)

用資安掃描工具掃 BE repo 自己寫的「雲端硬碟整合:設定、授權、金鑰」這塊程式(13 檔,約 1786 行),找出權限檢查、資料歸屬判斷上的漏洞並產出報告。只找問題、不修問題。

為什麼切這一塊

🔴 優先序第 7:守門字眼多,重點是「檢查的問題對不對」而不是「有沒有檢查」。

重點看什麼

這些是首腦讀過盤點檔與程式碼後認為最容易出事的地方,是思考起點不是檢查清單:

已知背景

已知 CM-1631「加密金鑰寫在版控裡」是既有案、不重報,這一棒查的是程式邏輯而非金鑰本身。本範圍其餘部分從未被正式掃過。

怎麼做

第一步:讀完本卡與母卡,再讀盤點檔 docs/features/FR-119-2609-security-scan-closeout/scan-inventory.md 對應本棒段落。

第二步:驗 scope 檔數,在 BE repo 跑下面指令,對上 13 檔/1786 行 才往下;對不上停下回報。

cd /Users/chouraymond/Projects/Billows/Audit-Manager/compliance-manager-be && git ls-files -- \
  api/cloud_integration/__init__.py \
  api/cloud_integration/routes/drive_app_credential_verify_route.py \
  api/cloud_integration/routes/google_drive_integration_route.py \
  api/cloud_integration/routes/google_drive_sync_route.py \
  app/cloud_integration/service/drive_app_credential_verify_service.py \
  app/cloud_integration/service/drive_sync_admin_service.py \
  app/cloud_integration/service/google_drive_integration_service.py \
  app/system_config/service/google_drive_app_config_resolver.py \
  domain/cloud_integration/service/google_drive_token_manager.py \
  domain/cloud_integration/service/tenant_drive_integration_domain_service.py \
  infra/cloud_integration/crypto/fernet_crypto.py \
  infra/cloud_integration/google_drive/google_oauth_client.py \
  infra/cloud_integration/repository/tenant_drive_integration_repo_impl.py | xargs wc -l | tail -1   # 13 檔、1786 行