主题
7. 技术原型验收:国家银行金融系统集成
7.1 验收目标、依据与边界
验证平台与批准的 RTGS、BankNT/总账及其他国家银行金融系统测试接口或模拟接口之间能够完成认证、报文校验、状态处理、标识符关联、异常恢复和对账。资金相关操作必须证明平台、账本、RTGS 与总账状态按批准顺序收敛,超时、重复或外部故障不会造成重复发行、销毁或记账。
| 追溯项 | 依据 |
|---|---|
| DTS 章节 | §12 数字索姆生命周期、§13 交易生命周期、§15 API 与集成、§16 RTGS 与会计、§23 测试与验收 |
| 技术测试目录 | T-INT-01–T-INT-16 |
| 关联业务用例 | BUS-01 发行、BUS-02 赎回/销毁,以及批准的加载、上传、回购/逆回购场景 |
| 原型边界 | RTGS/GL 测试接口、沙箱或批准模拟器;有限生产交换仅凭独立书面授权执行 |
| 追溯登记 | 附录 A |
模拟接口只证明平台侧契约和处理逻辑,不证明真实外部系统已完成集成或具备生产就绪能力。未获批准时,T-INT-11、T-INT-12 保持“范围外”,不得执行真实资金或生产记账。
7.2 参与角色与系统责任
| 角色/系统 | 职责 |
|---|---|
| NBKR 业务/会计代表 | 批准业务定义、资金顺序、会计规则、预期分录与对账恒等式 |
| NBKR 技术代表 | 批准环境、接口版本、网络、执行窗口和有限生产边界 |
| RTGS 测试环境责任方 | 提供连接、测试账户、状态与外部引用,确认其权威范围内的结果 |
| BankNT/GL 测试责任方 | 提供测试科目、分录规则、记账/冲正结果和 GL 引用 |
| 服务商集成工程师 | 配置适配器,执行报文、状态、幂等、故障恢复和性能测试 |
| 服务商平台/账本工程师 | 提供业务状态、交易最终性、供应量和钱包核对证据 |
| 安全测试人员 | 验证接口认证、签名/完整性、防重放、授权和数据保护 |
| 验收记录员 | 维护端到端关联 ID、脱敏报文、时间线、对账、问题和签署记录 |
7.3 执行准备
- 外部系统责任方、环境类型(真实测试接口/沙箱/模拟)、端点、网络路径和可用窗口已确认;
- 报文/Schema 版本、字段映射、状态机、错误码、超时、重试、回调/轮询和幂等规则已批准;
- 测试账户、金额、币种、业务日期、会计科目与预期分录由 NBKR 确认;
- 平台请求 ID、业务操作 ID、账本
tx_id、RTGS 引用、会计事件 ID 和 GL 引用可关联; - 正常、拒绝、超时、延迟、重复、未知结果和恢复测试数据已准备;
- 记录发行/赎回前供应量、相关批发钱包余额、RTGS 测试账户状态及 GL 科目余额;
- 故障注入只在批准的测试/模拟环境执行,并具备停止与恢复方法。
7.4 测试数据与接口基线
| 数据项 | 准备要求 | 记录值 |
|---|---|---|
| 接口模式 | 每个外部系统标明真实测试、沙箱或模拟,以及责任方 | 待执行时填写 |
| 契约版本 | API/文件/消息协议、MT/ISO 20022 Schema、字段映射和错误码版本 | 待执行时填写 |
| 测试主体 | 银行、账户、批发钱包、币种、业务日期和权限 | 待执行时填写 |
| 正向金额 | 测试限额内唯一非整凑值,便于跨系统检索 | 待执行时填写 |
| 外部拒绝样本 | 余额不足、非法字段、关闭账户、业务日期或政策拒绝 | 待执行时填写 |
| 幂等样本 | 稳定业务引用、请求 ID、重复消息和重复回调载荷 | 待执行时填写 |
| 超时/未知样本 | 延迟响应、断连点、状态查询路径和人工升级责任人 | 待执行时填写 |
| 性能工作集 | 报文组合、并发、持续时间、外部模式、队列和超时设置 | 待执行时填写 |
7.5 主执行步骤
| 步骤/用例 | 执行方 | 操作 | 预期结果 | 实际结果 | 证据编号 | 状态 |
|---|---|---|---|---|---|---|
T-INT-01 | 集成工程师/RTGS 方 | 建立认证连接,发送有效 RTGS 测试请求并查询状态,再发送一条已知无效请求 | 有效请求取得外部引用和确定状态;无效请求明确拒绝;平台与 RTGS 测试状态一致 | 待执行 | 待填写 | 待执行 |
T-INT-02 | 集成工程师/GL 方 | 发送批准的记账指令/文件,核对借贷、金额、币种和日期,再以原引用查询 | 分录符合批准规则;平台、会计事件和 GL 引用关联;重复查询不改变记账 | 待执行 | 待填写 | 待执行 |
T-INT-03 | 集成工程师 | 对批准 MT/ISO 20022 报文执行有效、缺字段、非法值、版本错误和业务拒绝测试 | Schema 与业务校验分层明确;无效请求无货币影响;原始报文与内部对象可追踪 | 待执行 | 待填写 | 待执行 |
T-INT-04 | NBKR/RTGS/GL/平台 | 执行一笔发行及一笔赎回/销毁,记录审批、RTGS、账本、GL 和对账全过程 | 按批准门控顺序执行;供应量、钱包、RTGS 与 GL 金额一致;全链路引用完整 | 待执行 | 待填写 | 待执行 |
T-INT-05 | 业务/集成工程师 | 在“Loading”业务含义、系统边界和会计结果获书面确认后执行主流程 | 仅按批准定义操作;输入、状态、账本影响和外部记录可核对 | 待执行 | 待填写 | 待确认 |
T-INT-06 | 业务/集成工程师 | 在“Uploading”业务含义、系统边界和会计结果获书面确认后执行主流程 | 仅按批准定义操作;输入、状态、账本影响和外部记录可核对 | 待执行 | 待填写 | 待确认 |
T-INT-07 | NBKR/集成工程师 | 若纳入范围,执行回购和逆回购,记录资金/资产腿、顺序、部分失败与补偿 | 两腿符合批准模型;部分成功/未知结果有受控处置;账本与外部记录可对账 | 待执行 | 待填写 | 待确认 |
T-INT-08 | NBKR/平台工程师 | 对每个书面批准的其他智能合约独立执行授权、正常、异常、账本和记账步骤 | 每项能力有独立用例和通过条件;未批准能力不以演示推定通过 | 待执行 | 待填写 | 待确认 |
T-INT-09 | 业务用户/集成工程师 | 从批准 HTML5 页面发起旅程,检查身份传递、状态、错误、刷新和最终结果查询 | 页面不暴露秘密,不把受理显示为最终成功;刷新/重试不重复影响 | 待执行 | 待填写 | 待执行 |
T-INT-10 | 银行 A/B 技术代表 | 调用参与方 API,验证认证、授权、Schema、幂等、错误、版本和审计 | 各机构仅访问自身范围;请求结果可关联到账本和审计;契约行为一致 | 待执行 | 待填写 | 待执行 |
T-INT-11 | 获书面授权人员 | 仅在批准的窗口、数据、限额和回退安排下执行 RTGS 有限生产非破坏性检查 | 未获批准不执行;获批准时使用独立生产运行编号,不沿用测试证据 | 待执行 | 待填写 | 范围外默认 |
T-INT-12 | 获书面授权人员 | 仅在批准账户、金额、分录、冲正和见证安排下执行 GL 有限生产记账 | 未获批准不执行;获批准时真实记账、冲正/回退与对账有双边确认 | 待执行 | 待填写 | 范围外默认 |
T-INT-13 | 集成工程师 | 依次制造外部拒绝、连接失败、超时、延迟响应、重复响应/回调和恢复 | 不盲目重试货币操作;重复消息不重复影响;未知状态经查询/对账收敛 | 待执行 | 待填写 | 待执行 |
T-INT-14 | 性能测试人员 | 在固定接口模式和报文组合下执行负载,测量时延、吞吐、错误、超时和积压 | 报告注明真实/模拟接口;消息无未解释丢失/重复;仅对批准目标判定 | 待执行 | 待填写 | 待执行 |
T-INT-15 | 安全测试人员 | 验证双向认证、签名/完整性、防重放、授权、数据最小化、秘密和接口暴露 | 伪造、篡改、重放和越权请求被拒绝且无货币影响;无未处置 Blocker/Critical | 待执行 | 待填写 | 待执行 |
T-INT-16 | 服务商/NBKR 评审人 | 汇总实际接口范围、模式、版本、结果、限制、差距和后续建议形成报告/白皮书 | 报告与证据一致,明确区分真实测试、沙箱和模拟,不含无依据生产结论 | 待执行 | 待填写 | 待执行 |
7.6 端到端核对规则
- 标识符链:资金调用至少关联平台请求 ID、业务操作 ID、账本
tx_id及适用的 RTGS/GL 引用;缺失项必须说明原因和替代核对方式; - 状态语义:
ACCEPTED、已发送、超时、外部处理中和账本FINAL必须区分;超时不是失败,外部响应也不自动等于账本最终成功; - 发行门控:NBKR 批准和 RTGS 最终确认完成前不得 Mint;同一外部结算引用不得对应多次发行;
- 赎回/销毁顺序:按批准设计处理预留、销毁、RTGS 与 GL;任一未知结果先查询和对账,不创建替代资金操作;
- 金额恒等式:批准金额、RTGS 最终金额、账本供应量/钱包变化和 GL 分录金额相等;差异必须进入异常队列而非标记成功;
- 幂等:相同业务引用的重发返回既有结果或受控拒绝;相同幂等键但载荷不同必须拒绝;
- 环境边界:每份证据标明真实测试接口、沙箱或模拟;模拟通过不能写成外部系统集成通过。
7.7 负向与异常用例
| 用例 | 操作 | 预期结果 | 实际结果 | 证据编号 | 状态 |
|---|---|---|---|---|---|
T-INT-01-N1 | 使用错误证书/客户端身份连接 RTGS 测试接口 | 认证失败;不创建外部或平台资金操作;留安全证据 | 待执行 | 待填写 | 待执行 |
T-INT-02-N1 | 以同一会计事件 ID 重送相同分录 | GL 仅存在一次分录,返回既有结果或明确重复状态 | 待执行 | 待填写 | 待执行 |
T-INT-02-N2 | 以同一会计事件 ID 重送不同金额/科目 | 稳定拒绝;原分录不被覆盖;差异进入人工调查 | 待执行 | 待填写 | 待执行 |
T-INT-03-N1 | 删除必填字段、使用错误 Schema 版本或篡改签名字段 | 在业务处理前拒绝;无 RTGS、账本或 GL 影响 | 待执行 | 待填写 | 待执行 |
T-INT-04-N1 | RTGS 拒绝或超时后观察发行流程 | 拒绝时不 Mint;超时时保持待确认并按原引用查询,不重复发送/发行 | 待执行 | 待填写 | 待执行 |
T-INT-04-N2 | RTGS 成功后模拟 Mint/GL 阶段中断 | 不重复 RTGS;按原业务引用继续或调查;最终三方收敛或明确挂账 | 待执行 | 待填写 | 待执行 |
T-INT-10-N1 | 银行 A 调用银行 B 范围 API 或重放银行 B 请求 | 权限/签名校验拒绝;不泄露对象或产生业务影响 | 待执行 | 待填写 | 待执行 |
T-INT-13-N1 | 响应丢失后重复回调、乱序回调和延迟回调 | 回调幂等并按权威状态处理;不得把旧状态覆盖新终态 | 待执行 | 待填写 | 待执行 |
T-INT-15-N1 | 篡改报文金额/收款方或重放已完成请求 | 完整性/防重放控制拒绝;跨系统金额和状态不变;产生安全审计 | 待执行 | 待填写 | 待执行 |
7.8 执行结果与签署
| 项目 | 记录 |
|---|---|
| 平台/适配器版本与镜像摘要 | 待执行时填写 |
| RTGS、GL 及其他接口模式与版本 | 待执行时填写 |
| 测试账户、业务日期和会计规则版本 | 待执行时填写 |
| 执行日期、执行人、外部责任方和见证人 | 待执行时填写 |
| 运行编号与端到端关联 ID | 待执行后填写 |
| RTGS、账本、供应量和 GL 对账证据 | 待执行后填写 |
| 性能、安全及完成工作报告编号 | 待执行后填写 |
| 执行结果 | 待执行 |
| 问题/偏差(附录 F 编号) | 待填写 |
| 复测结论 | 待填写 |
| NBKR 业务/技术代表签署 | 待填写 |
| 外部系统责任方确认 | 待填写 |
| 服务商执行代表签署 | 待填写 |