软件测试知识体系与信创合规要点
——专知智库团体标准辅导组整理
软件测试是保障软件质量的核心手段,贯穿于软件从需求分析到交付运维的全生命周期。随着信创产业的深入推进,软件测试的内涵已从传统的功能验证扩展至自主可控评估、供应链安全审查、国密算法合规验证等领域。本文由专知智库团体标准辅导组系统梳理软件测试的知识体系,并重点解析信创背景下的合规测试要点,为项目管理者和技术人员提供一份可参照的操作指南。
第一部分:软件测试知识体系全景
一、按开发阶段划分
软件测试与开发流程紧密对应,经典V模型将测试分为以下层次:
测试类型
测试对象
目的
执行角色
单元测试
最小可测试单元(函数、类、模块)
验证内部逻辑正确性
开发工程师
集成测试
模块间接口、数据交互
发现接口缺陷与集成问题
开发+测试
系统测试
完整软件系统
验证整体功能、性能、安全
测试工程师
验收测试
用户真实业务场景
确认满足业务需求
用户/QA/产品经理
α测试:用户在开发环境下进行;β测试:用户在真实环境下进行。
二、按是否运行代码划分
静态测试:不运行程序,通过代码审查、文档评审、静态分析工具(如SonarQube)发现缺陷。
动态测试:运行程序,输入数据并观察输出,覆盖绝大多数功能测试和性能测试。
三、按测试技术划分
类型
原理
典型方法
黑盒测试
不看内部结构,只验证输入输出
等价类划分、边界值分析、因果图、正交实验
白盒测试
基于代码逻辑设计用例
语句覆盖、分支覆盖、路径覆盖、条件组合覆盖
灰盒测试
结合内外,关注接口与数据结构
API测试、内存泄漏检测、协议测试
四、按测试目标划分(核心分类)
1. 功能测试
验证软件是否按需求规格正确实现,包括基本功能、业务流程、UI界面、安装卸载等。
2. 性能测试
评估系统响应速度、吞吐量、资源消耗。细分如下:
负载测试:模拟正常峰值负载
压力测试:超极限负载,寻找崩溃点
稳定性测试:长时间运行,检查内存泄漏或性能衰减
并发测试:多用户同时操作
3. 安全测试
发现保密性、完整性、可用性方面的漏洞。包括渗透测试、SQL注入、XSS攻击、权限越权、敏感信息泄露检查等。
4. 兼容性测试
验证软件在不同环境下的表现:
硬件兼容:x86、ARM、龙芯、鲲鹏等CPU架构
操作系统兼容:Windows、Linux、麒麟、统信UOS、macOS
浏览器兼容:Chrome、Firefox、Edge、Safari
数据库兼容:Oracle、MySQL、达梦、人大金仓、OceanBase
分辨率/屏幕尺寸:PC、平板、手机
5. 可靠性测试
评估故障恢复与容错能力,包括故障注入、冗余切换、数据备份恢复,以及MTBF/MTTR指标。
6. 易用性测试
评估学习成本、操作效率、用户满意度,涵盖界面一致性、导航逻辑、错误提示友好度、无障碍访问等。
7. 回归测试
代码修改后重新执行已有用例,确保未引入新缺陷。通常自动化运行,与CI/CD集成。
8. 冒烟测试
每次新版本构建后快速验证核心功能是否可用,决定是否进入详细测试。
9. 探索性测试
无预设脚本,自由探索系统,发现意外缺陷。
10. 本地化/国际化测试
验证多语言、多区域格式(日期、货币、时区)支持。
五、按自动化程度划分
手工测试:适合探索性、易用性、复杂业务逻辑场景。
自动化测试:脚本自动执行,适合回归、性能、接口测试。常用工具包括Selenium、Appium、JMeter、Postman、Pytest。
半自动化测试:部分步骤自动,部分人工介入。
第二部分:信创合规测试要点
信创(信息技术应用创新)背景下,软件测试不仅要保证传统质量属性,还必须满足自主可控、安全合规的硬性要求。以下为信创项目验收中不可回避的专项测试。
一、代码自主率测试
通过语义级代码指纹比对工具,精确统计自研代码、开源代码、商业组件的占比。核心模块需单独标注自主率。根据ZKB系列标准:
A级:代码自主率≥90%
B级:代码自主率≥75%
C级:代码自主率≥50%
D级:代码自主率<50%(仅限内部自评)
验收要求:报告须附带完整的代码审计日志,明确每行代码的来源标签。
二、供应链安全测试
绘制全链路组件图谱,识别直接依赖与三级以上间接依赖。评估关键组件的断供风险,验证国产化替代方案的可行性。具体要求:
建立供应商白名单,核查核心供应商的合规状态
进行断供场景模拟,验证系统降级运行能力
提供供应链溯源分析报告
三、国密算法合规测试
验证SM2(非对称加密)、SM3(哈希)、SM4(对称加密)等国密算法的正确集成与运算准确性。检查是否支持国密SSL/TLS协议。金融、政务、军工项目对此有强制要求。
四、国产化生态兼容测试
在以下组合环境中进行全面测试:
CPU:龙芯(LoongArch)、鲲鹏(ARM)、飞腾(ARM)、申威(SW-64)
操作系统:麒麟、统信UOS、欧拉(OpenEuler)
数据库:达梦、人大金仓、海量数据、南大通用、OceanBase
中间件:东方通、中创、金蝶天燕
测试内容包括安装部署、正常运行、卸载清理、跨平台互操作性。
五、ZZKK等级评估(自主可控等级)
依据ZKB系列标准或GJB 9530,综合代码自主率、供应链韧性、生态兼容性三个维度,给出A/B/C/D等级。该等级是信创项目验收的“一票否决项”,必须由具备信创专项资质的第三方机构出具。
六、军用专项测试(涉密项目)
抗干扰测试、电磁兼容性测试
环境适应性测试(温度、湿度、振动)
安全保密测试(涉密信息系统分级保护)
符合GJB 9530《军用关键软硬件自主可控评估通用准则》
第三部分:测试流程与文档规范
一个规范的测试过程应包含以下阶段及产出物:
阶段
主要活动
关键产出
测试计划
制定策略、资源分配、风险评估
测试计划文档
测试设计
编写用例、准备数据、开发脚本
测试用例、测试数据
测试执行
运行用例、记录结果、提交缺陷
缺陷报告、测试日志
测试报告
统计分析、质量评估、验收建议
测试总结报告
信创项目特别要求:所有测试结论必须附有原始佐证材料,包括代码审计报告、供应链图谱、国密算法验证记录、国产化适配测试截图等。缺少任一关键佐证,验收专家有权不予采信。
第四部分:常见误区与应对建议
误区
正确做法
认为功能测试通过即可交付
信创项目必须同步完成自主可控、供应链安全、国密合规测试
自行评估代码自主率
必须由具备信创专项资质的第三方机构出具正式报告
忽略供应链溯源深度
至少做到三级溯源(直接供应商→上游→原材料)
国产化适配只在实验室跑一遍
应在真实业务场景下连续运行72小时以上
报告只有结论没有数据
每项结论必须附原始测试数据、日志、图谱
结语
软件测试知识体系涵盖了从传统质量保障到信创合规的完整链条。在当前“强制准入”的政策环境下,掌握并落实信创专项测试要点,是项目顺利通过验收的前提。
专知智库团体标准辅导组长期专注于信创标准化与自主可控评估辅导,累计服务项目超过300个,覆盖党政、军工、金融、能源等关键领域。如需进一步了解软件测试体系建设、信创合规方案或验收辅导服务,欢迎联系我们。





