认证测试须知
本文档包含FTR认证测试场景,测试内容包含安全测试、兼容性测试,认证测试总体要求见下表。
| 测试项 | 测试要求 | |
|---|---|---|
| 安全测试 | 安全A1类用例自检 | 执行38条自检安全测试用例。 |
| 客户部署(软件包) | 使用解决方案工作台对软件包进行漏洞扫描; 扫描结果要求:软件包不能包含病毒、木马、恶意程序;软件包不能包含超危和高危漏洞(CVSS评分≥7.0) | |
| 客户部署(镜像) | 使用解决方案工作台对镜像进行漏洞扫描; 扫描结果要求:镜像不能包含病毒、木马、恶意程序。镜像文件不能包含CVSS评分≥7.0的高风险级别的漏洞。镜像文件的操作系统禁止预置登录账号和密码,禁止预置登录密钥。镜像文件的操作系统默认检测口令复杂度,口令至少满足如下要求: 1、口令长度至少8个字符; 2、口令必须包含如下至少两种字符的组合: -一个小写字母; -一个大写字母; -一个数字; -一个特殊字符:`~!@#$%^&*()-_=+\|[{}];:'",<.>/? 和空格 3、口令不能和账号一样; | |
| 伙伴托管(SaaS服务) | API服务:自检;web服务:自检+web扫描(使用华为云工具VSS对测试环境进行漏洞扫描); 扫描结果要求:不存在高危漏洞(如XSS、SQL注入、CSRF、XXE注入、OS注入、跨目录访问、文件上传漏洞、敏感信息泄露、URL重定向泄露、TLS配置缺陷、网页木马等)。 | |
| 线下调用云上API | 无需做安全测试 | |
| 兼容性测试 | 兼容性测试涵盖以下两种场景: 【软件云上部署场景】兼容性测试重点看“环境适不适应”。就是软件能不能在云平台支持的操作系统或容器里顺利安装、稳定运行,能不能顺畅调用云上的存储、数据库、中间件等服务,把核心功能跑通。简单说,就是保证软件装得上、跑得稳、业务通。 【API调用的场景(含硬件及软件非云部署的调用场景)】兼容性测试重点看“接口通不通”。需要在本地或第三方环境里,验证云API能不能连上、账号密码认证对不对、传的数据格式准不准。简单说,就是保证接口连得通、调得对、数据准。 附:【验证要求】兼容性测试原则上,每个云服务都要有单独的测试用例。建议通过软件的实际业务场景,去触发对云服务关键特性的调用,以此验证兼容性。不过,对于安全、网络、运维这些基础公共云服务,可以合并写在一条测试用例里一起测。 | |