更新时间:2026-09-17 GMT+08:00
分享

认证测试须知

本文档包含FTR认证测试场景,测试内容包含安全测试、兼容性测试,认证测试总体要求见下表。

表1

测试项

测试要求

安全测试

安全A1类用例自检

执行38条自检安全测试用例。

客户部署(软件包)

使用解决方案工作台对软件包进行漏洞扫描;

扫描结果要求:软件包不能包含病毒、木马、恶意程序;软件包不能包含超危和高危漏洞(CVSS评分≥7.0)

客户部署(镜像)

使用解决方案工作台对镜像进行漏洞扫描;

扫描结果要求:镜像不能包含病毒、木马、恶意程序。镜像文件不能包含CVSS评分≥7.0的高风险级别的漏洞。镜像文件的操作系统禁止预置登录账号和密码,禁止预置登录密钥。镜像文件的操作系统默认检测口令复杂度,口令至少满足如下要求:

1、口令长度至少8个字符;

2、口令必须包含如下至少两种字符的组合:

-一个小写字母;

-一个大写字母;

-一个数字;

-一个特殊字符:`~!@#$%^&*()-_=+\|[{}];:'",<.>/? 和空格

3、口令不能和账号一样;

伙伴托管(SaaS服务)

API服务:自检;web服务:自检+web扫描(使用华为云工具VSS对测试环境进行漏洞扫描);

扫描结果要求:不存在高危漏洞(如XSS、SQL注入、CSRF、XXE注入、OS注入、跨目录访问、文件上传漏洞、敏感信息泄露、URL重定向泄露、TLS配置缺陷、网页木马等)。

线下调用云上API

无需做安全测试

兼容性测试

兼容性测试涵盖以下两种场景:

【软件云上部署场景】兼容性测试重点看“环境适不适应”。就是软件能不能在云平台支持的操作系统或容器里顺利安装、稳定运行,能不能顺畅调用云上的存储、数据库、中间件等服务,把核心功能跑通。简单说,就是保证软件装得上、跑得稳、业务通。

【API调用的场景(含硬件及软件非云部署的调用场景)】兼容性测试重点看“接口通不通”。需要在本地或第三方环境里,验证云API能不能连上、账号密码认证对不对、传的数据格式准不准。简单说,就是保证接口连得通、调得对、数据准。

附:【验证要求】兼容性测试原则上,每个云服务都要有单独的测试用例。建议通过软件的实际业务场景,去触发对云服务关键特性的调用,以此验证兼容性。不过,对于安全、网络、运维这些基础公共云服务,可以合并写在一条测试用例里一起测。

相关文档