# FR-114 明早派工——可貼的 prompt

> 大首腦（CM-2019 派工首腦 session）2026-09-22 凌晨產出。48 張子卡 CM-2021～CM-2068 已建好、內容自足。
> 兩種派法擇一：**A. 手動一張一張派**（每張開一個 runner session，貼下面對應 prompt）；**B. 夜跑首腦一次跑 22 張**（開一個 Opus session 貼 `HANDOFF.md` 的 prompt）。
> 第一波建議先 A 派 1-3 一張，看 runner 做出來的樣子與驗收流程順不順，再決定要不要放 B。

## 開跑前一次性準備（決策者做，兩件）
1. 工作區權限：`cp .claude/settings.local.json .claude/worktrees/wt-fix-security/.claude/settings.local.json`（BE）、套件工作區同樣複製一份到 `~/Projects/Jedicogy/module/jedi-python-package/.claude/worktrees/jedi-wt-fix-security/.claude/`（若套件 repo 有的話）。沒有這步 runner 跑 git／poetry 會被權限提示卡住。
2. 確認掃描線（FR-113）沒有在用 `fix/security-b1` 這條 branch——它只該在主 checkout 的 `feature/review` 讀。

## A. 手動派——每張 prompt 長這樣（換卡號即可）

```
做 CM-2023：FR-114.1-3 專案成員與任務指派寫入時先反查填進來的東西是不是這個專案的
https://app.notion.com/p/FR-114-1-3-SUMMARY-41-109-110-3e2346da4cd08190a3e2d00c6ed9e32e
model：opus／effort：medium／理由：動套件、要判斷呼叫哪支既有守門

工作目錄：/Users/chouraymond/Projects/Billows/Audit-Manager/compliance-manager-be
先 `python scripts/notion_case.py get <上面的 URL>` 讀完整張卡，卡是自足的。
卡上「工作區」段指定的目錄才是你改碼的地方（BE→.claude/worktrees/wt-fix-security；套件→~/Projects/Jedicogy/module/jedi-python-package/.claude/worktrees/jedi-wt-fix-security/<套件>），絕不碰主 checkout。
卡上「在哪裡」每個 file:line 都要改到；「紀律」段是完整規則。
做完：commit → 改報告狀態＋重 build＋commit → Notion append 白話補充（commit hash、跑了什麼測試、手測清單）→ 狀態改「修正待驗證」→ 停下等驗收，不往下一張跑。
不 push、不切 branch、不發版、pyproject.toml 的 path 改動不 add。
```

### 第一波建議順序（第 1 批＋第 3 批，都不依賴任何東西）
| 順 | 卡 | Case | model／effort | 備註 |
|---|---|---|---|---|
| 1 | 1-3 | CM-2023 | opus／medium | 套件 jedi-task-platform |
| 2 | 1-4b | CM-2025 | sonnet／medium | BE migration（只套 DEV），1-4a 要等它 |
| 3 | 1-4a | CM-2024 | opus／medium | 套件 jedi-survey |
| 4 | 1-8 | CM-2031 | sonnet／medium | BE |
| 5 | 1-9 | CM-2032 | sonnet／medium | BE migration，1-6 要等它 |
| 6 | 1-6 | CM-2029 | opus／medium | 套件 jedi-asset |
| 7 | 3-2 | CM-2044 | sonnet／medium | 套件 jedi-task-platform（跟 1-3 同套件不同檔，1-3 驗過再派） |
| 8 | 3-3 | CM-2045 | sonnet／medium | 套件 jedi-common |
| 9 | 3-4 | CM-2046 | sonnet／medium | 套件 jedi-issue |
| 10 | 3-1 | CM-2043 | sonnet／medium | BE |
| 11 | 3-5 | CM-2047 | sonnet／medium | FE（要先在 FE repo 開工作區，卡上有指令） |

### 白天要你先裁、再派的（卡上寫「先回寫問決策者」，runner 拿到會停）
| 卡 | Case | 要裁什麼 |
|---|---|---|
| 1-1 | CM-2021 | 新開嚴守門（已裁照建議，卡上仍請 runner 回寫確認方向後開工）→ 1-2 CM-2022 接著 |
| 1-5a/b/c | CM-2026/2027/2028 | 公告「發送範圍」欄位，舊資料標全公司（已裁照建議） |
| 1-7 | CM-2030 | 意見回饋同一入口加範圍參數（已裁照建議） |
| 4-1／4-2／4-4 | CM-2048/2049/2051 | 🔴 **資料庫管理員密碼／系統管理員密碼／Google AI 金鑰與現行 .env 一致——到底換發了沒？** 沒換要先換（環境異動，你做） |
| 5A-1 | CM-2052 | 代理程式身分：短效通行證（已裁照建議，最嚴重那條，動手前再確認一次） |
| 5A-2 | CM-2053 | 防竄改：方案①＋開機查 DB（已裁照建議） |
| 5C-2 | CM-2063 | runner 先查內建物件儲存有沒有 TLS 再回報 |
| 5C-6 | CM-2067 | runner 先查 Nexus 有沒有 TLS 再回報 |
| 5C-8 | CM-2068 | runner 擴大零引用查證後回報，再裁刪 |

### 等第 1 批合回＋套件發版才能派
第 2 批 CM-2033～CM-2042（10 張）。合回與發版由你下令。

### 等別的卡做完才派
5B-5 CM-2061（驗證卡，等 CM-1849 舊線退役完成）；5A-4 CM-2055 做完才有 5C-7 的 BE 接線（已併同一張）。

## B. 夜跑——見 `HANDOFF.md`
`cards.json` 已排 22 張（上表第一波 11 張＋第 4 批 4-3＋第 5 批 10 張規格已定的），順序照相依關係排好。

## 驗收怎麼做（大首腦或你）
runner 回寫「修正待驗證」後：① 到工作區 `git log --oneline -3`、`git show --stat <hash>` 看動的檔在卡範圍內 ② 卡「在哪裡」每個 file:line 開 diff 確認都改了 ③ `grep -n "FR-114.<卡號>" docs/security-report/M*.md SUMMARY.md` 報告那條改了沒 ④ 在工作區重跑 runner 說跑過的測試檔 ⑤ 你複測手測段 → Done。
