chore(ai-review 狀態): 移除已修與誤報 findings、登記 exclusions
This commit is contained in:
@@ -0,0 +1,44 @@
|
||||
[
|
||||
{
|
||||
"location": "src/config.js:7",
|
||||
"role": "Assassin",
|
||||
"original_finding": "這裡把 `NODE_TLS_REJECT_UNAUTHORIZED` 全域設為 `0`,等於讓整個 Node 程序放棄 TLS 憑證驗證。攻擊者只要能站到 runner 與 Gitea/LLM/任何 HTTPS API 之間,就能用偽造憑證攔截或竄改 diff、review 結果、token 驗證流程,甚至偷走 Authorization header。",
|
||||
"reason": "內部自架 Gitea/自簽憑證環境的刻意設計(見 config.js 註解)。如需強化可改用 NODE_EXTRA_CA_CERTS,屬人工決策而非誤判。"
|
||||
},
|
||||
{
|
||||
"location": "src/config.js:53",
|
||||
"role": "Assassin",
|
||||
"original_finding": "這個 helper 直接建立 `rejectUnauthorized: false` 的 HTTPS agent,後續 Gitea API 與 preflight 都會用它。攻擊者若能進行中間人攻擊,就能假冒 Gitea 回傳惡意 diff、偽造 comment/review API 回應,或攔截寫入用 token。",
|
||||
"reason": "同 config.js:7,為相容內部自簽憑證的刻意設計;預設不驗證憑證僅限受信任內網使用。"
|
||||
},
|
||||
{
|
||||
"location": "src/main.js:2",
|
||||
"role": "Bard",
|
||||
"original_finding": "這一行 import 把大量設定常數擠成長長一串,讀起來像沒有換氣的樂句,與後續同檔案多個長 import 一起讓檔案開頭難以掃描。",
|
||||
"reason": "多行 import 排版為風格偏好,非缺陷;本專案採現行單行分組匯入風格。"
|
||||
},
|
||||
{
|
||||
"location": "src/findings.js:4",
|
||||
"role": "Bard",
|
||||
"original_finding": "這行把四個 prompt/role helper 壓在同一行,與檔案中龐大的流程函式相比,開頭的依賴清單先失了拍,降低可讀性。",
|
||||
"reason": "多行 import 排版為風格偏好,非缺陷。"
|
||||
},
|
||||
{
|
||||
"location": "src/gitea.js:2",
|
||||
"role": "Bard",
|
||||
"original_finding": "Gitea 設定匯入一口氣列出八個名稱,行寬過長,讓讀者難以快速分辨這個模組真正依賴哪些環境值。",
|
||||
"reason": "多行 import 排版為風格偏好,非缺陷。"
|
||||
},
|
||||
{
|
||||
"location": "src/comments.js:11",
|
||||
"role": "Bard",
|
||||
"original_finding": "大量私有輔助函式都配上篇幅很長的 JSDoc,許多內容只是重述程式碼表面行為,註解的聲量蓋過了旋律本身。",
|
||||
"reason": "詳盡 JSDoc 為本專案 doc-funcs 流程的刻意文件化風格,非過度註解。"
|
||||
},
|
||||
{
|
||||
"location": "src/main.js:18",
|
||||
"role": "Bard",
|
||||
"original_finding": "main() 前的 JSDoc 幾乎把整條 pipeline 逐步重寫一次,和函式內 Step 註解重複,維護時很容易變成兩份會走調的文件。",
|
||||
"reason": "main() 的 pipeline 概述 JSDoc 為刻意文件化風格,與 Step 註解並存屬設計選擇。"
|
||||
}
|
||||
]
|
||||
Reference in New Issue
Block a user