本卡屬 FR-132(母卡 CM-2510),A.4 守門補齊第 3 張。依賴:T-4.1。建議 model:sonnet。
這些 route 今天只驗登入,公司沒辦法用角色限制誰能用。這張卡照 T-1.6 的能力點全表,逐支掛上 require_capability(新名),並把這些新掛的能力點標成「只記錄」——這一版判定照跑、不放行時只寫 log 不擋,客戶畫面完全不變;下一版(T-4.5)才真擋。
這些功能多數在 service 層已有專案成員角色守門(manager/auditor…),本卡補的是公司層角色這層,兩層並存,不要拿掉既有的成員角色檢查。
~/Projects/Billows/Audit-Manager/compliance-manager-be/api/oscal/routes/ssp_components_route.py、ssp_control_impl_import_route.py、ssp_control_implementation_route.py、ssp_document_pool_route.py、ssp_docx_import_route.py、ssp_excel_import_route.py、ssp_export_route.py、ssp_inventory_items_route.py、ssp_leveraged_route.py、ssp_party_route.py、ssp_resources_route.py、ssp_scoped_excel_import_route.py、ssp_system_characteristic_route.py SSP 13 支
~/Projects/Billows/Audit-Manager/compliance-manager-be/api/oscal/routes/framework_parse_job_route.py、framework_version_edit_route.py、oscal_framework_route.py framework 3 支
docs/features/FR-132-2610-access-management/inventory/a1-oscal-flow.md 逐支對照
docs/features/FR-132-2610-access-management/inventory/a1-capability-tree.md(T-1.6 產出的能力點全表) 找到對應新名;表內沒有的停下回寫首腦,不要自己取名。common/authz/__init__.py 決策表選軸,不另立 helper。oscal.ssp.import、匯出用 oscal.ssp.export(獨立動詞),其餘子物件寫入歸 oscal.ssp.update——以 T-1.6 定稿為準。app/oscal/service/ssp_control_implementation_service.py 等超過 800 行的檔不要往裡塞,守門優先掛 route 層 decorator。grep '<只記錄 log 標記>' log/app.log 看到紀錄。