FR-075 · 需求索引 · 本頁由 build 掃資料夾生成

FR-075 jedi-* 套件安全掃描與修正

文件 2 份

狀態:掃描進行中(第一批 jedi-common + jedi-iam 已出結果,待逐條裁決開卡) 建立日期:2026-09-05 範圍~/Projects/Jedicogy/module/jedi-python-package/ 下全部 25 支 jedi-* 套件,一次掃一到兩支

§1

這個 FR 在做什麼

用 Claude Code 的 claude-security plugin 逐支掃描自家 jedi-* 套件,把掃出來的問題整理成清單, 再由決策者逐條裁決要不要修、修的優先序,然後開 Notion 卡交 runner 執行。

掃描不等於修正——本 FR 的產出是「問題清單 + 裁決結果」,實際修正走各自的 Notion 卡。

§2

為什麼要做

jedi-* 套件是全產品的地基:jedi-iam 管登入與授權、jedi-common 管 DB session 與 RLS。 這兩支出問題等於整個產品出問題,而它們過去只被人工 review 過,沒做過系統性的安全掃描。

2026-07 那次資安掃描(docs/features/security-scan-2607/)掃的是主專案 BE/FE,沒有涵蓋 jedi-* 套件

§3

進度

批次 套件 掃描狀態 發現數 裁決狀態
第一批 jedi-common、jedi-iam 部分完成(研究階段中止) 19 條獨立問題 ⬜ 待裁決
第二批 未定
§4

文件

  • scan-findings-batch1.md — 第一批(jedi-common + jedi-iam)發現清單,含嚴重度、可達性核對、修正建議
  • scan-methodology.md — 掃描工具設定與成本控制(effort 等級選擇、agent 數量、踩過的坑)
§5

相關

  • docs/features/security-scan-2607/ — 2026-07 主專案資安掃描(Semgrep + SonarQube + 人工),範圍不含 jedi-* 套件
  • docs/claude/jedi-packages.md — jedi-* 套件名冊與 API 參考
  • CLAUDE.md「外部套件異動規範」— 修正這些問題時要遵守的發版紀律
§6

文件

以下全部由 build 掃資料夾產生,新增檔案重 build 即自動出現。標題連結指向渲染後的 HTML,md 連向源檔。

其他文件

文件 類型 標題 最後更新
scan-findings-batch1md 文件 第一批掃描發現:jedi-common + jedi-iam 2026-09-05
scan-methodologymd 文件 掃描方法與成本控制 2026-09-05