chore(ai-review 狀態): 移除已處理 findings
CI / 計算版本號 (pull_request) Successful in 3s
CI / 工具測試 (pull_request) Successful in 19s
AI / Code Review (pull_request) Failing after 49s

This commit is contained in:
2026-06-24 14:01:14 +00:00
parent 6f917c2fe1
commit 053109662d
2 changed files with 7 additions and 154 deletions
+6
View File
@@ -136,5 +136,11 @@
"role": "Leo",
"original_finding": "建議至少加上 `console.error` 或在開發/除錯模式下將錯誤拋出,以便在清除失敗時能收到警示。",
"reason": "AI 對話收斂判定為誤報(問題在最新程式碼中不成立或不適用)"
},
{
"location": "app/main.js:125",
"role": "Mage",
"original_finding": "這裡直接使用 `spawn` 執行 `codex` 命令,且參數 `prompt` 是直接從 `process.env.PROMPT` 讀取並傳入的。如果 CI 環境的 `PROMPT` 被惡意竄改,雖使用陣列傳遞參數避免了 shell injection,但 `codex exec` 的邏輯若沒有妥善限制(例如限制可執行指令類型),可能導致攻擊者在 CI Runner 環境執行任意指令。",
"reason": "此 action 的目的就是讓呼叫 workflow 以 `PROMPT` 指定 Codex 任務並在隔離 CI 容器內非互動執行;prompt 語意必須由 workflow 與 secret 的信任邊界控管。程式已用 `spawn` 參數陣列避免 shell injection,不適合在 action 內以白名單改寫或限制使用者 prompt。"
}
]