Őrizze meg a követelmények nyomon követhetőségét a szoftver változásakor
ElvégezveKapcsolja össze a felhasználói eredményt a döntésekkel, az elfogadási kritériumokkal, a megvalósítással és a bizonyítékokkal. Frissítse a kapcsolatokat, ha változnak a feltételezések.
Kiadó TaigaHogyan írunk
Ellenőrizze, mit értett megA specifikáció az architektúra és a tesztek elkészülte után megváltozik. Minek kell történnie?Végezze el a gyakorlatot
Amit megtanulhat
- Megfigyelhető követelményt írni egyértelmű határokkal.
- Végigkövetni egy követelményt a módosításon és annak ellenőrzésein.
- Azonosítani a megváltozott feltételezés által érintett további dokumentumokat.
Írjon le ellenőrizhető működést
A „készítsen modern ügyfélexportot” fontos döntéseket hagy nyitva. Nem határozza meg a felhasználókat, a rekordokat, a mezőket vagy a hibakezelést. Az agentnek kérdeznie kell, vagy feltételezésekkel kell élnie. A nem rögzített feltételezéseket később nehéz felülvizsgálni.
Használjon fiktív követelményt egyértelmű határral: egy hitelesített vezető exportálhatja saját szervezete aktív ügyfeleit. Az export ügyfélazonosítót és megjelenítési nevet tartalmaz. Nem tartalmaz elérhetőségi adatokat vagy archivált rekordokat. A vezetői szerepkör nélküli felhasználó nem kap exportot.
Ehhez még dönteni kell a formátumról, az adatmennyiségről, a válaszidőről és a hibakezelésről. Az ismeretleneket jelölje egyértelműen. A használható specifikáció feltárja a bizonytalanságot, nem magabiztos szövegbe rejti.
Válassza külön a követelményeket a megvalósítási döntésektől
A felhasználónak az engedélyezett rekordokra van szüksége, használható formátumban. Az adatbázis-lekérdezés, a könyvtár és a végpont felépítése megvalósítási döntés. Kapcsolja ezeket a követelményhez, de ne tekintsen minden jelenlegi választást állandó üzleti igénynek.
A jelentős döntéseknél rögzítse a kontextust, az alternatívákat és az indokot. Kis adatmennyiségnél például megfelelő lehet a szinkron export. Nagyobb mennyiséghez háttérfeladat és a letöltés külön autorizációs ellenőrzése kellhet.
Ahol lehet, tartsa stabilan a követelményt, miközben a megváltozott döntést verziózza. Ez segít a review során megkülönböztetni az eltérő megvalósítást a felhasználóknak tett eltérő ígérettől.
Hozzon létre rövid bizonyítékláncot
Használjon a review során is érthető azonosítókat. Ebben a példában az EXPORT-01 jelölheti a szervezeti határt. Az elnevezés szemléltető példa, nem kötelező számozási rendszer.
| Kapcsolat | Példa |
|---|---|
| Követelmény | EXPORT-01: csak a vezető szervezetének rekordjai |
| Tervezési döntés | A tagsági követelmény érvényesítése a szerveren, nem a böngészőben |
| Megvalósítás | A PR módosítja a lekérdezést és az autorizációs útvonalat |
| Ellenőrzés | Másik szervezet rekordjaira irányuló kérés elutasítása |
| Kiadási bizonyíték | Az ellenőrzés eredménye azonosítja az elfogadott commitot és artifactot |
A láncnak valódi bizonyítékra kell mutatnia. Attól, hogy egy teszt neve tartalmazza a követelmény azonosítóját, még nem bizonyított, hogy a tesztállítás azt ellenőrzi. Vizsgálja meg a tesztet és az általa bejárt éles kódútvonalat.
A NIST SSDF kontextust ad a követelményekhez és az ellenőrzéshez a biztonságos fejlesztésen belül. A nyomon követhetőséggel tegye vizsgálhatóvá ezeket a tevékenységeket, ne önmagáért készítsen dokumentációt. A keretrendszer elolvasása.
Vizsgálja meg a megváltozott feltételezés hatását
Tegyük fel, hogy az üzletnek most már archivált ügyfelekre is szüksége van. Ez a változás többet érint egy lekérdezési kapcsolónál. Ellenőrizze a megőrzési szabályokat, az autorizációt, a várható adatmennyiséget, a felhasználói tájékoztatást és a meglévő riportok jelentését.
Jelölje felülvizsgálandónak az érintett dokumentumokat és ellenőrzéseket. Őrizze meg a korábbi döntést, hogy az üzemeltető meg tudjon magyarázni egy régebbi kiadást. Ne írja át csendben az előzményeket úgy, mintha a legújabb terv lett volna az egyetlen lehetséges megoldás.
Az agent segíthet a hivatkozások felderítésében és a frissítések javaslatában. Az ellentmondó követelményeket az illetékes felelősöknek kell feloldaniuk, és nekik kell elfogadniuk a megváltozott működést. Az egyező fájlok listája kiindulópont, nem teljes hatásvizsgálat.
A nyilvántartás maradjon használható méretű
Azokat a döntéseket rögzítse, amelyek a megvalósítást, az ellenőrzést és az üzemeltetést érintik. Ne ismételje ugyanazt a követelményt sok, egymástól elszigetelt dokumentumban. Inkább egyetlen karbantartott forrásra hivatkozzon.
Módosítás elfogadása előtt vizsgálja meg, végig tudja-e követni egy ellenőr a célját a tényleges bizonyítékig. Üzemeltetés előtt ellenőrizze, megtalálja-e a szolgáltatás felelőse a releváns határt és helyreállítási döntést. Ezek a használható nyomon követhetőség gyakorlati próbái.
Végezze el a gyakorlatot
Írjon követelményt az aktív ügyfelek vezető általi exportjához. Adja meg az engedélyezett felhasználókat, a szervezeti határt, a mezőket, a hibakezelést és a teljesítés mérhető feltételét. Kapcsolja fiktív teszthez és kiadáshoz. Ezután módosítsa a követelményt úgy, hogy archivált ügyfeleket is tartalmazzon, és sorolja fel az érintett döntéseket.
Munkalap letöltése (Markdown)A kijelölés megszüntetése törli az ebben a böngészőben mentett összes haladást.
A haladás ebben a böngészőben marad. Nincs fiók, nincs követés.
Források és további olvasnivaló
- NIST: Secure Software Development Framework ↗
- Google Engineering Practices: What to look for in a code review ↗