主题
6. 技术原型验收:区块链网络管理平台
6.1 验收目标与依据
验证 NBKR 和获授权参与方能够使用管理平台完成原型范围内的身份认证、对象查询、审批、配置、监控、告警、审计和导出操作;同时证明机构隔离、最小权限、会话保护、失败可见性和关键操作留痕有效。
| 追溯项 | 依据 |
|---|---|
| DTS 章节 | §10 Central Management Service and Console、§18 安全、§19 隐私与数据管理、§22 监控/审计/报表、§23 测试与验收 |
| 技术测试目录 | T-MGT-01–T-MGT-11 |
| 关键控制 | RBAC、适用时的 MFA/WebAuthn、机构数据隔离、审批控制、操作审计、受控导出 |
| 原型边界 | 实际启用模块与测试配置;未纳入的生产 SIEM、长期保留、值守和监管报表不计为已验收 |
| 追溯登记 | 附录 A |
6.2 执行角色与账号
| 角色 | 职责/用于验证的权限 |
|---|---|
| NBKR 管理员 | 管理批准对象和配置;不得替代独立审批人完成四眼操作 |
| NBKR 审批员 | 审核并批准受控操作;验证发起人与审批人职责分离 |
| NBKR 审计员 | 只读检索和导出批准范围审计数据,不执行管理变更 |
| NBKR 运维人员 | 查看节点、服务、指标和告警,确认故障及恢复状态 |
| 银行 A/B 管理员 | 仅查看和管理本机构批准范围,用于验证跨机构隔离 |
| 未授权/低权限用户 | 执行越权、受保护路由和会话失效负向测试 |
| 服务商平台工程师 | 准备环境、触发批准异常、提供后端状态与日志核对 |
| 验收记录员 | 记录页面/API、操作前后值、审计事件、导出哈希、问题和结论 |
6.3 执行准备
- 管理平台版本、启用模块、API 版本、机构范围和角色矩阵已冻结;
- 上述代表性测试账号均可用,实际启用的 MFA/会话策略已记录;
- 准备一个可安全创建、修改、启停或审批的测试对象,并记录操作前状态;
- 银行 A/B 各有机构自有对象,另准备跨机构访问目标;
- 监控指标、告警规则、通知接收方和批准的故障触发方式已明确;
- 审计数据有固定起止时间、操作人、对象和关联 ID,可用于搜索与导出核对;
- 西里尔/拉丁文字测试字段及样本已确认,不使用真实个人数据;
- 浏览器时间、服务端时间和日志时间可关联,证据采集已启用。
6.4 测试数据
| 数据项 | 准备要求 | 记录值 |
|---|---|---|
| 账号矩阵 | 每类角色至少一个账号;记录机构、角色和预期权限 | 待执行时填写 |
| 管理对象 | 可创建/变更/启停/审批的测试机构、用户、节点或策略对象 | 待执行时填写 |
| 机构隔离样本 | 银行 A、银行 B 各自对象 ID 及跨机构访问路径 | 待执行时填写 |
| 多文字样本 | 西里尔、拉丁及混合文字的名称、搜索词和导出字段 | 待执行时填写 |
| 告警样本 | 规则、阈值、触发对象、通知渠道和恢复条件 | 待执行时填写 |
| 审计总体 | 固定时间窗内已知事件数量、类型、操作人和对象 | 待执行时填写 |
| 性能工作集 | 并发用户、页面/API 组合、对象数量、查询和导出规模 | 待执行时填写 |
6.5 主执行步骤
| 步骤/用例 | 执行方 | 操作 | 预期结果 | 实际结果 | 证据编号 | 状态 |
|---|---|---|---|---|---|---|
T-MGT-01 | NBKR 管理员 | 登录后依次打开实际启用的参与方、节点、钱包/交易视图、审批、策略、监控、审计和报表模块 | 仅显示批准模块;对象和状态与权威后端一致;每次访问可关联用户与会话 | 待执行 | 待填写 | 待执行 |
T-MGT-02 | 银行 A/B 管理员 | 分别查询和操作本机构对象,再尝试直接访问对方对象 ID、列表过滤和导出 | 本机构操作按权限成功;跨机构对象不返回或明确拒绝;无元数据泄露 | 待执行 | 待填写 | 待执行 |
T-MGT-03 | 银行管理员/验收方 | 创建或修改含西里尔/拉丁及混合文字的测试字段,执行搜索、排序、分页和导出后重新导入查看 | 字符保存、显示、查询和导出一致,无乱码、截断或错误归一化;对象 ID 稳定 | 待执行 | 待填写 | 待执行 |
T-MGT-04 | NBKR 管理员/审批员 | 发起一个受控变更,记录前值;由独立审批员批准,再查询后端结果 | 未批准前状态不生效;批准后仅一次变更;记录发起人、审批人、前后值、理由和时间 | 待执行 | 待填写 | 待执行 |
T-MGT-05 | NBKR 运维人员 | 核对关键节点、服务、依赖、资源及业务/账本指标的状态、来源和更新时间 | 正常状态与服务健康一致;指标对象和单位明确;数据过期可识别 | 待执行 | 待填写 | 待执行 |
T-MGT-06 | 运维/平台工程师 | 触发批准的服务异常或阈值,观察告警生成、路由、送达、确认和恢复关闭 | 告警含对象、级别、时间和上下文;送达批准人员;确认/关闭留痕;恢复状态正确 | 待执行 | 待填写 | 待执行 |
T-MGT-07 | 低权限用户 | 尝试管理员操作、审批自己的请求、访问受保护路由和跨机构对象;退出后复用会话 | 所有越权操作被拒绝且状态不变;重要拒绝被审计;失效会话不能复用 | 待执行 | 待填写 | 待执行 |
T-MGT-08 | NBKR 审计员 | 按时间、操作人、机构、对象和关联 ID 检索;导出固定总体并与源记录逐项/总数核对 | 关键成功与拒绝事件可查;分页和导出完整;字段按权限脱敏;导出行为本身留痕 | 待执行 | 待填写 | 待执行 |
T-MGT-09 | 平台工程师/运维人员 | 中断批准依赖,在页面发起只读及变更操作;恢复后按关联 ID 查询结果 | 故障明确显示;变更不出现误导性成功;不确定操作可恢复终态;恢复后状态更新 | 待执行 | 待填写 | 待执行 |
T-MGT-10 | 性能测试人员 | 以批准并发、对象量和查询/导出组合执行负载,采集页面/API 时延、错误、资源和结果集 | 测试条件完整;结果集无缺失/重复;仅对批准目标判定达标 | 待执行 | 待填写 | 待执行 |
T-MGT-11 | 安全测试人员 | 检查认证/MFA(实际启用时)、会话、CSRF、输入校验、访问控制、敏感字段、错误信息和管理面暴露 | 无未处置 Blocker/Critical;秘密不进入 URL/页面错误/日志/导出;问题有责任人与复测 | 待执行 | 待填写 | 待执行 |
6.6 操作后核对
- 权威结果:前端提示必须与后端业务状态、账本或配置状态一致;仅弹出“成功”不能判定操作通过;
- 职责分离:需要审批的动作不能由同一主体发起并批准,绕过 UI 直接调用 API 也应执行同一控制;
- 机构隔离:列表、详情、搜索、报表、导出和直接对象 URL/API 均执行同一机构范围控制;
- 审计完整性:至少记录谁、何时、以何角色、对何对象、执行何操作、前后值/结果和关联 ID;
- 导出控制:导出范围、总数、分页完整性、文件哈希、脱敏规则及下载人均可核验;
- 故障可见性:依赖不可用、数据陈旧和结果未知必须与正常状态清晰区分,恢复后不得遗留错误绿灯;
- 秘密保护:密码、Token、Cookie、私钥、PIN、完整认证头和不必要的个人数据不得进入验收证据。
6.7 负向与异常用例
| 用例 | 操作 | 预期结果 | 实际结果 | 证据编号 | 状态 |
|---|---|---|---|---|---|
T-MGT-02-N1 | 银行 A 通过修改 URL/API 对象 ID 查询银行 B 数据 | 返回拒绝或不暴露存在性;响应、页面和审计均无银行 B 敏感数据 | 待执行 | 待填写 | 待执行 |
T-MGT-04-N1 | 发起人尝试批准自己的受控变更 | 拒绝;对象状态不变;记录职责分离违规尝试 | 待执行 | 待填写 | 待执行 |
T-MGT-04-N2 | 对同一审批请求重复点击/重复调用 | 仅首次有效;后续返回既有结果,不重复变更 | 待执行 | 待填写 | 待执行 |
T-MGT-06-N1 | 告警触发后快速恢复并再次触发 | 两次事件时间线可区分;去重不吞掉新事件;状态最终关闭 | 待执行 | 待填写 | 待执行 |
T-MGT-07-N1 | 退出、过期或被撤销角色后复用旧会话 | 会话失效或重新授权;不能继续读取或修改受保护对象 | 待执行 | 待填写 | 待执行 |
T-MGT-08-N1 | 导出超过本角色范围的数据或篡改过滤参数 | 服务端重新执行权限和范围校验;无越权导出;拒绝被审计 | 待执行 | 待填写 | 待执行 |
T-MGT-09-N1 | 变更请求提交后响应丢失 | 页面显示结果未知而非成功;按原关联 ID 查询,不重复创建操作 | 待执行 | 待填写 | 待执行 |
6.8 执行结果与签署
| 项目 | 记录 |
|---|---|
| 管理平台版本、commit 与镜像摘要 | 待执行时填写 |
| 测试环境、浏览器/API 版本 | 待执行时填写 |
| 角色矩阵与账号清单版本 | 待执行时填写 |
| 执行日期、执行人和见证人 | 待执行时填写 |
| 运行编号与代表性操作/审计 ID | 待执行后填写 |
| 告警、导出、性能和安全证据编号 | 待执行后填写 |
| 执行结果 | 待执行 |
| 问题/偏差(附录 F 编号) | 待填写 |
| 复测结论 | 待填写 |
| NBKR 技术/业务代表签署 | 待填写 |
| 服务商执行代表签署 | 待填写 |