Skip to content

6. 技术原型验收:区块链网络管理平台

6.1 验收目标与依据

验证 NBKR 和获授权参与方能够使用管理平台完成原型范围内的身份认证、对象查询、审批、配置、监控、告警、审计和导出操作;同时证明机构隔离、最小权限、会话保护、失败可见性和关键操作留痕有效。

追溯项依据
DTS 章节§10 Central Management Service and Console、§18 安全、§19 隐私与数据管理、§22 监控/审计/报表、§23 测试与验收
技术测试目录T-MGT-01T-MGT-11
关键控制RBAC、适用时的 MFA/WebAuthn、机构数据隔离、审批控制、操作审计、受控导出
原型边界实际启用模块与测试配置;未纳入的生产 SIEM、长期保留、值守和监管报表不计为已验收
追溯登记附录 A

6.2 执行角色与账号

角色职责/用于验证的权限
NBKR 管理员管理批准对象和配置;不得替代独立审批人完成四眼操作
NBKR 审批员审核并批准受控操作;验证发起人与审批人职责分离
NBKR 审计员只读检索和导出批准范围审计数据,不执行管理变更
NBKR 运维人员查看节点、服务、指标和告警,确认故障及恢复状态
银行 A/B 管理员仅查看和管理本机构批准范围,用于验证跨机构隔离
未授权/低权限用户执行越权、受保护路由和会话失效负向测试
服务商平台工程师准备环境、触发批准异常、提供后端状态与日志核对
验收记录员记录页面/API、操作前后值、审计事件、导出哈希、问题和结论

6.3 执行准备

  • 管理平台版本、启用模块、API 版本、机构范围和角色矩阵已冻结;
  • 上述代表性测试账号均可用,实际启用的 MFA/会话策略已记录;
  • 准备一个可安全创建、修改、启停或审批的测试对象,并记录操作前状态;
  • 银行 A/B 各有机构自有对象,另准备跨机构访问目标;
  • 监控指标、告警规则、通知接收方和批准的故障触发方式已明确;
  • 审计数据有固定起止时间、操作人、对象和关联 ID,可用于搜索与导出核对;
  • 西里尔/拉丁文字测试字段及样本已确认,不使用真实个人数据;
  • 浏览器时间、服务端时间和日志时间可关联,证据采集已启用。

6.4 测试数据

数据项准备要求记录值
账号矩阵每类角色至少一个账号;记录机构、角色和预期权限待执行时填写
管理对象可创建/变更/启停/审批的测试机构、用户、节点或策略对象待执行时填写
机构隔离样本银行 A、银行 B 各自对象 ID 及跨机构访问路径待执行时填写
多文字样本西里尔、拉丁及混合文字的名称、搜索词和导出字段待执行时填写
告警样本规则、阈值、触发对象、通知渠道和恢复条件待执行时填写
审计总体固定时间窗内已知事件数量、类型、操作人和对象待执行时填写
性能工作集并发用户、页面/API 组合、对象数量、查询和导出规模待执行时填写

6.5 主执行步骤

步骤/用例执行方操作预期结果实际结果证据编号状态
T-MGT-01NBKR 管理员登录后依次打开实际启用的参与方、节点、钱包/交易视图、审批、策略、监控、审计和报表模块仅显示批准模块;对象和状态与权威后端一致;每次访问可关联用户与会话待执行待填写待执行
T-MGT-02银行 A/B 管理员分别查询和操作本机构对象,再尝试直接访问对方对象 ID、列表过滤和导出本机构操作按权限成功;跨机构对象不返回或明确拒绝;无元数据泄露待执行待填写待执行
T-MGT-03银行管理员/验收方创建或修改含西里尔/拉丁及混合文字的测试字段,执行搜索、排序、分页和导出后重新导入查看字符保存、显示、查询和导出一致,无乱码、截断或错误归一化;对象 ID 稳定待执行待填写待执行
T-MGT-04NBKR 管理员/审批员发起一个受控变更,记录前值;由独立审批员批准,再查询后端结果未批准前状态不生效;批准后仅一次变更;记录发起人、审批人、前后值、理由和时间待执行待填写待执行
T-MGT-05NBKR 运维人员核对关键节点、服务、依赖、资源及业务/账本指标的状态、来源和更新时间正常状态与服务健康一致;指标对象和单位明确;数据过期可识别待执行待填写待执行
T-MGT-06运维/平台工程师触发批准的服务异常或阈值,观察告警生成、路由、送达、确认和恢复关闭告警含对象、级别、时间和上下文;送达批准人员;确认/关闭留痕;恢复状态正确待执行待填写待执行
T-MGT-07低权限用户尝试管理员操作、审批自己的请求、访问受保护路由和跨机构对象;退出后复用会话所有越权操作被拒绝且状态不变;重要拒绝被审计;失效会话不能复用待执行待填写待执行
T-MGT-08NBKR 审计员按时间、操作人、机构、对象和关联 ID 检索;导出固定总体并与源记录逐项/总数核对关键成功与拒绝事件可查;分页和导出完整;字段按权限脱敏;导出行为本身留痕待执行待填写待执行
T-MGT-09平台工程师/运维人员中断批准依赖,在页面发起只读及变更操作;恢复后按关联 ID 查询结果故障明确显示;变更不出现误导性成功;不确定操作可恢复终态;恢复后状态更新待执行待填写待执行
T-MGT-10性能测试人员以批准并发、对象量和查询/导出组合执行负载,采集页面/API 时延、错误、资源和结果集测试条件完整;结果集无缺失/重复;仅对批准目标判定达标待执行待填写待执行
T-MGT-11安全测试人员检查认证/MFA(实际启用时)、会话、CSRF、输入校验、访问控制、敏感字段、错误信息和管理面暴露无未处置 Blocker/Critical;秘密不进入 URL/页面错误/日志/导出;问题有责任人与复测待执行待填写待执行

6.6 操作后核对

  • 权威结果:前端提示必须与后端业务状态、账本或配置状态一致;仅弹出“成功”不能判定操作通过;
  • 职责分离:需要审批的动作不能由同一主体发起并批准,绕过 UI 直接调用 API 也应执行同一控制;
  • 机构隔离:列表、详情、搜索、报表、导出和直接对象 URL/API 均执行同一机构范围控制;
  • 审计完整性:至少记录谁、何时、以何角色、对何对象、执行何操作、前后值/结果和关联 ID;
  • 导出控制:导出范围、总数、分页完整性、文件哈希、脱敏规则及下载人均可核验;
  • 故障可见性:依赖不可用、数据陈旧和结果未知必须与正常状态清晰区分,恢复后不得遗留错误绿灯;
  • 秘密保护:密码、Token、Cookie、私钥、PIN、完整认证头和不必要的个人数据不得进入验收证据。

6.7 负向与异常用例

用例操作预期结果实际结果证据编号状态
T-MGT-02-N1银行 A 通过修改 URL/API 对象 ID 查询银行 B 数据返回拒绝或不暴露存在性;响应、页面和审计均无银行 B 敏感数据待执行待填写待执行
T-MGT-04-N1发起人尝试批准自己的受控变更拒绝;对象状态不变;记录职责分离违规尝试待执行待填写待执行
T-MGT-04-N2对同一审批请求重复点击/重复调用仅首次有效;后续返回既有结果,不重复变更待执行待填写待执行
T-MGT-06-N1告警触发后快速恢复并再次触发两次事件时间线可区分;去重不吞掉新事件;状态最终关闭待执行待填写待执行
T-MGT-07-N1退出、过期或被撤销角色后复用旧会话会话失效或重新授权;不能继续读取或修改受保护对象待执行待填写待执行
T-MGT-08-N1导出超过本角色范围的数据或篡改过滤参数服务端重新执行权限和范围校验;无越权导出;拒绝被审计待执行待填写待执行
T-MGT-09-N1变更请求提交后响应丢失页面显示结果未知而非成功;按原关联 ID 查询,不重复创建操作待执行待填写待执行

6.8 执行结果与签署

项目记录
管理平台版本、commit 与镜像摘要待执行时填写
测试环境、浏览器/API 版本待执行时填写
角色矩阵与账号清单版本待执行时填写
执行日期、执行人和见证人待执行时填写
运行编号与代表性操作/审计 ID待执行后填写
告警、导出、性能和安全证据编号待执行后填写
执行结果待执行
问题/偏差(附录 F 编号)待填写
复测结论待填写
NBKR 技术/业务代表签署待填写
服务商执行代表签署待填写