Skip to content

5. 技术原型验收:区块链网络核心

5.1 目标与 DTS 依据

验证许可型账本核心在原型环境中能够执行批准的账户/Token 操作、身份与策略校验、排序、提交、查询和最终性确认,并在未授权、超限、重复、重放、双花、结果未知、故障和恢复场景下保持恰好一次货币影响及完整证据链。

追溯项依据
DTS 章节§8 密钥与签名、§10 平台架构、§11 账本层、§13 交易生命周期、§18 安全、§20 性能、§23 测试与验收
DTS 关键对象C4 WalletNode、C5 Issuer、C6 Auditor、C7 Endorser、C8 Ordering、C9 Committer/Query、C11 Sign-KMS/HSM
技术测试目录T-CORE-01T-CORE-11
关联业务用例TC-ISS-*TC-RED-*TC-P2P-* 及批准的账户/Token 场景
追溯登记附录 A

5.2 参与角色

角色职责
NBKR 技术/安全代表批准成员、策略、角色和测试边界,见证货币权限、签名与恢复测试
平台工程师核对核心组件与配置,执行账户/Token、幂等、最终性和查询测试
账本工程师观察排序、校验、区块提交、状态数据库、检查点、追赶和恢复
密钥管理人员在职责分离下操作 Sign-KMS/HSM,提供不含秘密的签名审计证据
性能/安全测试人员执行批准负载、冲突、策略失效和攻击面检查
验收记录员维护交易、区块、签名、审计、对账、问题和复测引用

5.3 前置条件

  • 核心组件版本、Token 配置、成员身份、背书/校验策略和账本参数已冻结;
  • Issuer、Auditor、Endorser、Ordering、Committer/Query、Sign-KMS/HSM 的实际启用范围已记录;
  • 测试钱包、余额/Token、角色、审批、限额及正反向测试数据已准备;
  • 可采集业务请求 ID、tx_id、输入/输出 Token、区块/校验/最终性状态、签名身份和审计证据;
  • 备份恢复和性能方案已获批准;未批准的数值只记录观察值;
  • 记录测试前总供应量、钱包余额、UTXO/Token 清单、账本高度和核心服务健康基线。

5.4 测试数据与基线

数据项要求记录值
核心制品各组件版本、commit、镜像摘要和 Token 配置版本待执行时填写
正向交易固定金额且产生找零的发行/转移/赎回样本待执行时填写
身份与角色NBKR、银行、Issuer、Auditor、Endorser 代表身份待执行时填写
负向授权错误角色、缺失审批、超限金额、不合格钱包待执行时填写
签名样本有效签名、篡改载荷、错误签名者、过期/吊销证书待执行时填写
幂等/冲突样本稳定业务引用、重复请求、双花或 MVCC 冲突输入待执行时填写
恢复基线备份标识、检查点/区块高度、恢复目标和核对总体待执行时填写
性能负载交易组合、并发、持续时间、数据规模和目标/观察指标待执行时填写

5.5 执行步骤

步骤/用例执行方操作预期结果实际结果证据编号状态
T-CORE-01平台/账本工程师核对组件版本、角色、成员资格、配置、启动状态和依赖,执行核心冒烟交易核心与批准基线一致;必要角色健康;冒烟交易取得权威最终状态待执行待填写待执行
T-CORE-02平台工程师/验收方执行批准的发行、转移和赎回样本,记录输入/输出 Token、钱包视图和供应量状态转换符合规则;资产守恒;权威账本、业务视图和供应量可对账待执行待填写待执行
T-CORE-03NBKR 技术代表以各批准角色执行允许操作,核对 RBAC、审批、策略和限额配置每个角色只执行职责内操作;规则可定位;关键操作关联身份与审计待执行待填写待执行
T-CORE-04安全测试人员依次提交错误机构/角色、缺失审批、超限金额和不合格钱包请求请求在不可逆货币影响前拒绝;原因明确;余额/Token 不变;拒绝被审计待执行待填写待执行
T-CORE-05密钥管理人员验证有效签名与 HSM/KMS 调用,再测试篡改载荷、错误签名者、过期/吊销证书仅满足批准签名策略且与准确载荷绑定的请求可继续;私钥/PIN 不出受控边界待执行待填写待执行
T-CORE-06集成测试人员对原型范围内 ISO 20022 实例执行 Schema、必填字段、业务规则、关联标识和错误映射检查有效实例正确处理;无效实例明确拒绝;报文、业务请求和账本交易可关联待执行待填写待执行
T-CORE-07账本工程师从提交开始跟踪排序、校验、区块提交和最终性查询,并从至少两个批准查询视角核对仅已提交有效交易报告最终成功;各查询视角一致;无效交易不改变权威状态待执行待填写待执行
T-CORE-08平台工程师重复提交同一幂等键,重放完成请求,提交无效载荷,并在响应前断连后查询重复/重放不产生第二次影响;未知结果按原 tx_id 查询和对账;终态确定待执行待填写待执行
T-CORE-09性能测试人员在固定拓扑和负载下测量吞吐、端到端/最终性百分位时延、失败率、积压和资源结果可复现;测试后账本完整、对账无差异;只对已批准目标判断达标待执行待填写待执行
T-CORE-10账本/存储工程师按批准方案备份,在隔离环境还原,执行完整性检查、账本追赶、查询和对账恢复实例先校验/追赶再服务;已提交数据完整;未知交易按既定语义收敛待执行待填写待执行
T-CORE-11安全/账本工程师测试成员或策略席位失效、法定数量不足、双花/MVCC 冲突、秘密暴露和管理接口策略不足时安全停止且不降级;冲突无双重影响;无未处置 Blocker/Critical 发现待执行待填写待执行

5.6 预期核对点

  • 最终性:API 受理、Prepare、Submit 或进入排序队列均不等于成功;只有权威账本确认的 FINAL/等价状态可作为成功证据;
  • 价值守恒:发行/销毁改变总供应量须有相应授权与外部引用;普通转移的输入总额等于输出与费用总额;
  • 一次影响:同一业务指令、幂等键或 tx_id 在重试、重放和恢复中最多产生一次货币影响;
  • 确定性校验:无效背书、签名、双花或 MVCC 冲突可被记录,但不得改变有效世界状态;
  • 密钥边界:私钥、PIN、Secret、明文密钥材料不得出现在代码、配置、日志、截图或证据包;
  • 恢复完整性:恢复后区块、校验状态、Token/UTXO、业务状态和审计引用能够从固定基线逐项核对;
  • 性能边界:性能、RTO/RPO、HSM 容量和扩展结论必须绑定受测配置,未批准目标时不得宣称生产达标。

5.7 负向与异常用例

用例操作预期结果实际结果证据编号状态
T-CORE-04-N1未经 NBKR 审批调用发行/销毁路径在货币操作前拒绝;供应量不变;产生安全审计待执行待填写待执行
T-CORE-05-N1签名后修改收款方、金额或输入引用签名验证失败;不排序、不提交、不改变余额待执行待填写待执行
T-CORE-07-N1构造双花或使用已花费输入确定性校验拒绝;最多一笔交易有效;各查询副本结果一致待执行待填写待执行
T-CORE-08-N1Submit 后切断响应并立即以新请求重做新请求被幂等控制;原交易通过状态查询恢复;仅一次影响待执行待填写待执行
T-CORE-08-N2相同幂等键提交不同载荷稳定拒绝并留审计;不得覆盖或创建第二个货币操作待执行待填写待执行
T-CORE-10-N1从旧备份恢复后立即查询最新状态节点在追赶完成前不提供误导性权威结果;完成后与基线一致待执行待填写待执行
T-CORE-11-N1停止必要背书方或破坏排序法定数量系统安全停止,不自动降低策略或生成虚假最终性;恢复后按原交易查询待执行待填写待执行

5.8 执行信息、结果与签署

项目记录
原型版本、commit 与镜像摘要待执行时填写
Token/成员/策略配置版本待执行时填写
测试环境与账本基线高度待执行时填写
执行日期、执行人和见证人待执行时填写
运行编号及代表性 tx_id/区块引用待执行后填写
供应量、钱包和 Token/UTXO 核对证据待执行后填写
性能、恢复与安全报告编号待执行后填写
执行结果待执行
问题/偏差(附录 F 编号)待填写
复测结论待填写
NBKR 技术代表签署待填写
服务商执行代表签署待填写