2.1 KiB
2.1 KiB
研发生命周期检查清单
本清单仅用于定位和审查提示;所有强制结论必须在列出的原文中核验。
新项目与需求
- 确认项目分类、目标 C 级别、角色、范围、成功指标、数据敏感性和交付里程碑。
- 记录调研、需求编号、验收条件、追踪、评审、验收、变更申请/审批和变更验证。来源:需求管理分册。
- 准备适用的需求规格、概要设计、详细设计、测试方案和测试用例。来源:总体规范第 6 章模板。
架构、代码与数据库
- 检查最小权限、零信任/访问控制、适用的默认拒绝和失败安全、输入校验、安全错误处理、会话/缓存和日志。
- 拒绝源码或日志中的密钥、弱/私有加密、未加盐口令哈希、生产后门和基于不可信客户端的授权。
- 对已提供原文的 Python、前端执行语言规范;其他语言需先获得对应分册,否则标记专项合规证据缺口。
- 检查数据库对象/索引命名、模型、SQL 安全、查询/索引性能、事务和模式变更。
仓库与变更
- 使用 Git;检查仓库命名/描述、README、
.gitignore、权限、离组回收、分支、评审、提交、标签和版本。 - 核验评审证据和需求/工作项关联,不能只看审批标签。
构建、制品与流水线
- 定义构建/运行环境,记录源码修订、构建元数据、质量/安全扫描、第三方组件和许可证扫描。
- 按要求使用统一制品库,保留访问/审计、快照/正式版本、追溯、晋级、清理和适用 SBOM 证据。
- 检查流水线/步骤命名、触发、评审合入、测试部署路径及目标 C 级别门禁;适用时检查 VerifyCI、MergeCI、ReleaseCI 和测试流水线。
测试与发布部署
- 检查测试计划、需求分析、已评审用例/脚本、环境、执行、结果分析、报告、归档和缺陷闭环。
- 覆盖适用的单元、集成、系统和验收测试,并执行原文的验收标准。
- 部署前检查版本/关联信息、计划/实施方案、所需文档、审批、任务设置、执行、验证和异常/回退安排。