# Day 23 Codex 安全初篩任務 請審查 `ReportController-before.java.txt` 與目前工作樹的差異,不要直接修改程式。這是獲准公開的縮小案例。 範圍: - 驗證身分與客戶資料的授權邊界是否分開。 - 檢查外部輸入的格式與長度限制、錯誤處理及日誌資料。 - 核對 `pom.xml` 的 Apache PDFBox 版本與官方安全通知,但不得只靠版本號推論漏洞可被觸發。 - 檢查高成本報表端點是否有重複請求、限流或容量保護的證據。 每項結果列出檔案位置、觸發條件、可能影響、已有證據與仍缺少的驗證。證據不足時明確寫「證據不足」,不要把猜測寫成漏洞。最後只回報審查結果與建議測試。