這張卡只改 docs/security-report/M01-remote-agent.md 一個檔,改完重 build。不碰需求中心的原始技術報告,不碰其他模組頁。母案 FR-077(遠端代理程式資安掃描)。格式比照 CM-1981(M02 內化修訂)。

這張卡在做什麼

資安總報告的 M01 頁已經寫好,但那是「工具查到什麼」的整理版。講者(決策者)逐條讀過、回程式碼與實機查證過,過程中發現多條描述不準或會誤導,查出一條報告完全沒抓到的問題,並對六件事下了判斷。這張卡把那些更正與判斷寫進文件。

為什麼要做:這份報告會被當成稽核證據拿給客戶與老闆看。M01 是全案唯一「最嚴重」等級那一塊,最可能被追問。目前頁面上有幾處描述在被追問時會站不住,必須先修。

一、第 1 條:mTLS 的敘述要整段重寫(最重要的更正)

E1 — 不是「nginx 設定裡少了那一行」,是 mTLS 從未實作

報告目前寫「程式註解說 nginx 會驗客戶端憑證,但出貨的三個 nginx 設定檔裡那一行不存在」。這個寫法會讓讀者以為是「設定漏填」。實際查證後要改成更準確的說法。

E2 — 那段註解已經過期,agent 端的 nginx 一個月前就退役了

註解與套件 README 說「身分靠 mTLS(網路層由 nginx 終結)」。但 evidence-agent 的 nginx sidecar 在 2026-08-20 就整個退役了(commit 91cef8f,FR-066.3 D4),mTLS 邏輯收回 agent 內部自己承接。

E3 — 補上「憑證其實已經備齊」這個有利事實(實機證據)

報告目前只講缺什麼,沒講已經有什麼。實機查 190(唯一有真 agent 在跑的環境):