CYBERSOFT
Đăng nhập

Thực chiến: Kiểm thử eKYC & eForm dịch vụ công khu vực Chính phủ

Thực chiến doanh nghiệpKhu vực côngPlaywrightSecurityAccessibilityThực tế
🗓 1 tháng trước19 phút đọc·👁 540 lượt xem👤 81 người đọc

Bài thực chiến end-to-end kiểm thử hệ thống eKYC (đối chiếu giấy tờ + khuôn mặt) và eForm dịch vụ công trực tuyến: kiến trúc, bất biến nghiệp vụ, ma trận ca false accept/reject, mock provider, CI/CD kèm audit log và accessibility.

1. Bối cảnh dự án

Một cơ quan dịch vụ công cấp tỉnh triển khai cổng eForm trực tuyến cho phép công dân nộp hồ sơ hành chính (đăng ký cư trú, cấp lại giấy tờ, xin trợ cấp xã hội) mà không cần đến trực tiếp. Hệ thống tích hợp với nhà cung cấp eKYC bên thứ ba để xác thực danh tính người nộp trước khi chấp nhận hồ sơ, đồng thời cho phép công dân ký số vào biểu mẫu bằng chứng thư số cá nhân hoặc chữ ký số từ xa. Mục tiêu là giảm thời gian xử lý từ nhiều ngày xuống còn vài giờ, đồng thời vẫn giữ được tính pháp lý và khả năng truy vết của hồ sơ giấy truyền thống.

Đây là hệ thống khu vực công nên yêu cầu về bảo mật và quyền riêng tư rất khắt khe: dữ liệu sinh trắc học (ảnh khuôn mặt, dấu vân tay nếu có) và thông tin định danh cá nhân (PII) thuộc nhóm dữ liệu nhạy cảm theo quy định bảo vệ dữ liệu cá nhân. Mọi thao tác xử lý hồ sơ phải được ghi vào nhật ký kiểm toán (audit log) không thể sửa đổi, phục vụ thanh tra và giải trình trách nhiệm khi có khiếu nại. Ngoài ra hệ thống phải đáp ứng chuẩn khả năng tiếp cận (accessibility) vì đối tượng sử dụng bao gồm người cao tuổi, người khuyết tật thị giác, và người dùng thiết bị cũ có băng thông thấp.

Đội QA được giao nhiệm vụ kiểm thử toàn trình từ lúc công dân mở form đến khi hồ sơ được phê duyệt, với trọng tâm đặc biệt vào độ chính xác của eKYC (tỷ lệ chấp nhận sai FAR và tỷ lệ từ chối sai FRR), tính hợp lệ của dữ liệu biểu mẫu, và khả năng chống chối bỏ của chữ ký số. Bài toán khó nhất không nằm ở giao diện đẹp hay tốc độ, mà ở việc chứng minh được rằng hệ thống không cấp quyền truy cập dịch vụ công cho người không đúng danh tính, đồng thời không gây phiền hà quá mức cho người dùng hợp lệ.

2. Kiến trúc & luồng xử lý

Kiến trúc gồm bốn thành phần chính: cổng eForm nơi công dân nhập liệu và tải lên giấy tờ; nhà cung cấp eKYC thực hiện OCR trích xuất thông tin từ CCCD/hộ chiếu và đối chiếu khuôn mặt (face match) với ảnh chụp trực tiếp (liveness check); dịch vụ lõi xử lý nghiệp vụ (Core Gov Service) tiếp nhận hồ sơ đã xác thực; và mô-đun chữ ký số dùng HSM hoặc PKI để công dân ký vào hồ sơ trước khi gửi. Toàn bộ luồng được ghi lại vào audit log dạng append-only.

Công dân Cổng eForm upload giấy tờ eKYC Provider OCR + Face match Core Gov Service xử lý hồ sơ Chữ ký số HSM / PKI Audit Log immutable ledger Luồng: nộp hồ sơ → eKYC đối chiếu → ký số → ghi audit → trả kết quả
Luồng tổng quan: công dân → eForm → eKYC provider → ký số → Core Gov Service, song song ghi audit log

Điểm mấu chốt cần kiểm thử là các ranh giới tin cậy (trust boundary) giữa các thành phần: dữ liệu từ eKYC provider trả về Core Gov Service phải được xác thực chữ ký/HMAC để tránh giả mạo kết quả xác minh; token phiên làm việc của công dân phải hết hạn hợp lý để tránh chiếm phiên; và mọi lỗi timeout từ eKYC provider phải có cơ chế fallback rõ ràng (thử lại, chuyển hướng nộp thủ công) thay vì mặc định cho qua (fail-open), vì fail-open trong bối cảnh xác thực danh tính là lỗ hổng nghiêm trọng.

3. Mô hình dữ liệu & bất biến nghiệp vụ (oracle)

Mô hình dữ liệu cốt lõi xoay quanh thực thể Dossier (hồ sơ) có trạng thái: DRAFT, SUBMITTED, EKYC_PENDING, EKYC_PASSED, EKYC_FAILED, SIGNED, APPROVED, REJECTED. Mỗi Dossier liên kết với một bản ghi EkycResult chứa điểm số đối sánh khuôn mặt (matchScore), kết quả liveness (livenessPassed), và trạng thái OCR (ocrConfidence). Bất biến quan trọng nhất là: Dossier chỉ được chuyển sang APPROVED khi và chỉ khi EkycResult.matchScore vượt ngưỡng cấu hình VÀ chữ ký số hợp lệ VÀ tất cả trường bắt buộc trong eForm đã được validate.

  • Bất biến 1: matchScore < ngưỡng FAR-safe → không bao giờ APPROVED, kể cả khi nhân viên thao tác thủ công ghi đè.
  • Bất biến 2: mỗi Dossier APPROVED phải có đúng 1 audit log entry loại 'ekyc_verified' và 1 entry 'signature_verified', không được thiếu.
  • Bất biến 3: dữ liệu sinh trắc học thô (ảnh khuôn mặt) không được lưu vĩnh viễn quá thời hạn quy định; chỉ lưu hash/kết quả đối sánh.
  • Bất biến 4: một chứng thư số đã bị thu hồi (revoked) không được chấp nhận cho hành động ký, dù còn hạn theo ngày hết hạn ghi trên chứng thư.
Oracle cho bài này không phải "giao diện hiển thị đúng" mà là "trạng thái Dossier chỉ tiến lên khi mọi điều kiện an ninh danh tính đồng thời thỏa mãn" — đây là điểm khác biệt lớn nhất so với test thương mại thông thường.
🔒

Nội dung bị khoá

Bạn đang xem bản xem trước. Đăng nhập để mở khoá toàn bộ bài viết và tất cả tài liệu Tester/QA.

Đã xem 24% nội dung
  • Đọc trọn vẹn mọi bài viết
  • Lưu bài & ghi chú cá nhân
  • Theo dõi tiến độ đã đọc
  • Luyện phỏng vấn, ISTQB, Mock
Đăng nhập để đọc tiếp

Chưa có mã? Lấy mã qua Fanpage / Zalo CyberSoft.

0

💬 Bình luận (0)

Bạn có thể đọc mọi bình luận. Đăng nhập để bình luận

Chưa có bình luận nào. Hãy là người đầu tiên!