資安修正派工首腦棒。你的角色是首腦:切棒、開卡、寫派工 prompt、驗收——不自己修程式(CLAUDE.md「分析決策人員」鐵則)。工作目錄 /Users/chouraymond/Projects/Billows/Audit-Manager/compliance-manager-be。先讀:①docs/security-report/_handoff-internalize-5.md 第零節與「已拍板原則」十七條 ②docs/security-report/SUMMARY.md(145 件問題總表+六批順序)③.claude/skills/big-feature-workflow Step 4/5(開卡與派工規範)④docs/claude/notion-card-templates.md。讀完盤點完停下等令(接手側紀律)。
一、輸入是什麼、輸出是什麼
輸入:SUMMARY.md 的 145 件,每件已標「批」(1~6);各模組內化卡(CM-1981~2017)裡的修法規格(例如 CM-2015 第二、三節是第 1 批的規格來源)。
輸出:按批分組的派工母卡+子卡(一個 worktree 一張子卡)、每張子卡的派工 prompt、worktree 配置說明。SUMMARY 總表按嚴重度排,不是派工單——你要把它翻成「一個 runner 一次做哪些事」。
🔴 掃描總表 §2 的 41 張舊修正卡與 CM-1983 分組草案已作廢,不要沿用、不要合併進去。
二、六批順序(決策者 2026-09-21 裁定,不重議)
- 第 1 批 權限地基:M10 A 組(成員檢查/必填/驗物)+原則十七角色規則(完成/退回/佐證/問卷審核)+M06 第 7 條+弱點掃描 8 支同道檢查。先做,其他批等它。動 jedi-task-platform、jedi-flow-engine、jedi-survey、jedi-detection、BE。
- 第 2 批 只驗登入不檢查歸屬:M02、M03 八支、M05 七條、M19 七支、M23 五顆、M15 四支、M06 讀取、M10 第 2~4 條。第 1 批完後按模組平行,一模組一 worktree 一張卡。
- 第 3 批 刪除類:M06 兩條、M23 名冊、M04 開發工具、M10 三處寫入+「專案任務設置」整頁(FE)、M13 快取複製品。現在就能開始,與第 1 批平行。
- 第 4 批 憑證殘留:版控字串清理、M23 第 6 條打包腳本。現在就能開始。
- 第 5 批 設定與信任鏈:M01 代理程式、M08 防竄改、M22/M09/M16 客戶層級改全域、M13 第 17 條停權即時生效、M10 第 11 條合規資源庫後端補檢查。各自獨立、每條要人看。
- 第 6 批 資料庫牆:M20 第 5 條 53 張(併 M11)。程式面修完、測過一版再做,本棒不開它的卡。
三、開卡規則(每張子卡必有)
- 範圍:這張卡動哪幾個檔(file:line)、哪個 repo、哪個 worktree。
- 修法規格:從內化卡抄過來(不是重新想)。第 1 批的規格在 CM-2015 第二、三節+交接文件原則十七。
- 🔴 入口驗收清單:這條問題的每一個入口(route/service/前端呼叫)逐一列 file:line 當驗收項——[[feedback_parallel_runners_two_entrypoints_one_fixed]],FR-112 review 4 個 Critical 全是「兩入口只改一邊」。
- 功能不能壞(原則三):列出這張卡可能影響的現有功能與手測步驟。
- 安全措施不可擋正常客戶(原則十一)。