大首腦(CM-2019 派工首腦 session)2026-09-22 凌晨產出。48 張子卡 CM-2021~CM-2068 已建好、內容自足。 兩種派法擇一:A. 手動一張一張派(每張開一個 runner session,貼下面對應 prompt);B. 夜跑首腦一次跑 22 張(開一個 Opus session 貼
HANDOFF.md的 prompt)。 第一波建議先 A 派 1-3 一張,看 runner 做出來的樣子與驗收流程順不順,再決定要不要放 B。
cp .claude/settings.local.json .claude/worktrees/wt-fix-security/.claude/settings.local.json(BE)、套件工作區同樣複製一份到 ~/Projects/Jedicogy/module/jedi-python-package/.claude/worktrees/jedi-wt-fix-security/.claude/(若套件 repo 有的話)。沒有這步 runner 跑 git/poetry 會被權限提示卡住。fix/security-b1 這條 branch——它只該在主 checkout 的 feature/review 讀。做 CM-2023:FR-114.1-3 專案成員與任務指派寫入時先反查填進來的東西是不是這個專案的
https://app.notion.com/p/FR-114-1-3-SUMMARY-41-109-110-3e2346da4cd08190a3e2d00c6ed9e32e
model:opus/effort:medium/理由:動套件、要判斷呼叫哪支既有守門
工作目錄:/Users/chouraymond/Projects/Billows/Audit-Manager/compliance-manager-be
先 `python scripts/notion_case.py get <上面的 URL>` 讀完整張卡,卡是自足的。
卡上「工作區」段指定的目錄才是你改碼的地方(BE→.claude/worktrees/wt-fix-security;套件→~/Projects/Jedicogy/module/jedi-python-package/.claude/worktrees/jedi-wt-fix-security/<套件>),絕不碰主 checkout。
卡上「在哪裡」每個 file:line 都要改到;「紀律」段是完整規則。
做完:commit → 改報告狀態+重 build+commit → Notion append 白話補充(commit hash、跑了什麼測試、手測清單)→ 狀態改「修正待驗證」→ 停下等驗收,不往下一張跑。
不 push、不切 branch、不發版、pyproject.toml 的 path 改動不 add。
| 順 | 卡 | Case | model/effort | 備註 |
|---|---|---|---|---|
| 1 | 1-3 | CM-2023 | opus/medium | 套件 jedi-task-platform |
| 2 | 1-4b | CM-2025 | sonnet/medium | BE migration(只套 DEV),1-4a 要等它 |
| 3 | 1-4a | CM-2024 | opus/medium | 套件 jedi-survey |
| 4 | 1-8 | CM-2031 | sonnet/medium | BE |
| 5 | 1-9 | CM-2032 | sonnet/medium | BE migration,1-6 要等它 |
| 6 | 1-6 | CM-2029 | opus/medium | 套件 jedi-asset |
| 7 | 3-2 | CM-2044 | sonnet/medium | 套件 jedi-task-platform(跟 1-3 同套件不同檔,1-3 驗過再派) |
| 8 | 3-3 | CM-2045 | sonnet/medium | 套件 jedi-common |
| 9 | 3-4 | CM-2046 | sonnet/medium | 套件 jedi-issue |
| 10 | 3-1 | CM-2043 | sonnet/medium | BE |
| 11 | 3-5 | CM-2047 | sonnet/medium | FE(要先在 FE repo 開工作區,卡上有指令) |
| 卡 | Case | 要裁什麼 |
|---|---|---|
| 1-1 | CM-2021 | 新開嚴守門(已裁照建議,卡上仍請 runner 回寫確認方向後開工)→ 1-2 CM-2022 接著 |
| 1-5a/b/c | CM-2026/2027/2028 | 公告「發送範圍」欄位,舊資料標全公司(已裁照建議) |
| 1-7 | CM-2030 | 意見回饋同一入口加範圍參數(已裁照建議) |
| 4-1/4-2/4-4 | CM-2048/2049/2051 | 🔴 資料庫管理員密碼/系統管理員密碼/Google AI 金鑰與現行 .env 一致——到底換發了沒? 沒換要先換(環境異動,你做) |
| 5A-1 | CM-2052 | 代理程式身分:短效通行證(已裁照建議,最嚴重那條,動手前再確認一次) |
| 5A-2 | CM-2053 | 防竄改:方案①+開機查 DB(已裁照建議) |
| 5C-2 | CM-2063 | runner 先查內建物件儲存有沒有 TLS 再回報 |
| 5C-6 | CM-2067 | runner 先查 Nexus 有沒有 TLS 再回報 |
| 5C-8 | CM-2068 | runner 擴大零引用查證後回報,再裁刪 |
第 2 批 CM-2033~CM-2042(10 張)。合回與發版由你下令。
5B-5 CM-2061(驗證卡,等 CM-1849 舊線退役完成);5A-4 CM-2055 做完才有 5C-7 的 BE 接線(已併同一張)。
HANDOFF.mdcards.json 已排 22 張(上表第一波 11 張+第 4 批 4-3+第 5 批 10 張規格已定的),順序照相依關係排好。
runner 回寫「修正待驗證」後:① 到工作區 git log --oneline -3、git show --stat <hash> 看動的檔在卡範圍內 ② 卡「在哪裡」每個 file:line 開 diff 確認都改了 ③ grep -n "FR-114.<卡號>" docs/security-report/M*.md SUMMARY.md 報告那條改了沒 ④ 在工作區重跑 runner 說跑過的測試檔 ⑤ 你複測手測段 → Done。