1. Bối cảnh dự án
Một cơ quan dịch vụ công cấp tỉnh triển khai cổng eForm trực tuyến cho phép công dân nộp hồ sơ hành chính (đăng ký cư trú, cấp lại giấy tờ, xin trợ cấp xã hội) mà không cần đến trực tiếp. Hệ thống tích hợp với nhà cung cấp eKYC bên thứ ba để xác thực danh tính người nộp trước khi chấp nhận hồ sơ, đồng thời cho phép công dân ký số vào biểu mẫu bằng chứng thư số cá nhân hoặc chữ ký số từ xa. Mục tiêu là giảm thời gian xử lý từ nhiều ngày xuống còn vài giờ, đồng thời vẫn giữ được tính pháp lý và khả năng truy vết của hồ sơ giấy truyền thống.
Đây là hệ thống khu vực công nên yêu cầu về bảo mật và quyền riêng tư rất khắt khe: dữ liệu sinh trắc học (ảnh khuôn mặt, dấu vân tay nếu có) và thông tin định danh cá nhân (PII) thuộc nhóm dữ liệu nhạy cảm theo quy định bảo vệ dữ liệu cá nhân. Mọi thao tác xử lý hồ sơ phải được ghi vào nhật ký kiểm toán (audit log) không thể sửa đổi, phục vụ thanh tra và giải trình trách nhiệm khi có khiếu nại. Ngoài ra hệ thống phải đáp ứng chuẩn khả năng tiếp cận (accessibility) vì đối tượng sử dụng bao gồm người cao tuổi, người khuyết tật thị giác, và người dùng thiết bị cũ có băng thông thấp.
Đội QA được giao nhiệm vụ kiểm thử toàn trình từ lúc công dân mở form đến khi hồ sơ được phê duyệt, với trọng tâm đặc biệt vào độ chính xác của eKYC (tỷ lệ chấp nhận sai FAR và tỷ lệ từ chối sai FRR), tính hợp lệ của dữ liệu biểu mẫu, và khả năng chống chối bỏ của chữ ký số. Bài toán khó nhất không nằm ở giao diện đẹp hay tốc độ, mà ở việc chứng minh được rằng hệ thống không cấp quyền truy cập dịch vụ công cho người không đúng danh tính, đồng thời không gây phiền hà quá mức cho người dùng hợp lệ.
2. Kiến trúc & luồng xử lý
Kiến trúc gồm bốn thành phần chính: cổng eForm nơi công dân nhập liệu và tải lên giấy tờ; nhà cung cấp eKYC thực hiện OCR trích xuất thông tin từ CCCD/hộ chiếu và đối chiếu khuôn mặt (face match) với ảnh chụp trực tiếp (liveness check); dịch vụ lõi xử lý nghiệp vụ (Core Gov Service) tiếp nhận hồ sơ đã xác thực; và mô-đun chữ ký số dùng HSM hoặc PKI để công dân ký vào hồ sơ trước khi gửi. Toàn bộ luồng được ghi lại vào audit log dạng append-only.
Điểm mấu chốt cần kiểm thử là các ranh giới tin cậy (trust boundary) giữa các thành phần: dữ liệu từ eKYC provider trả về Core Gov Service phải được xác thực chữ ký/HMAC để tránh giả mạo kết quả xác minh; token phiên làm việc của công dân phải hết hạn hợp lý để tránh chiếm phiên; và mọi lỗi timeout từ eKYC provider phải có cơ chế fallback rõ ràng (thử lại, chuyển hướng nộp thủ công) thay vì mặc định cho qua (fail-open), vì fail-open trong bối cảnh xác thực danh tính là lỗ hổng nghiêm trọng.
3. Mô hình dữ liệu & bất biến nghiệp vụ (oracle)
Mô hình dữ liệu cốt lõi xoay quanh thực thể Dossier (hồ sơ) có trạng thái: DRAFT, SUBMITTED, EKYC_PENDING, EKYC_PASSED, EKYC_FAILED, SIGNED, APPROVED, REJECTED. Mỗi Dossier liên kết với một bản ghi EkycResult chứa điểm số đối sánh khuôn mặt (matchScore), kết quả liveness (livenessPassed), và trạng thái OCR (ocrConfidence). Bất biến quan trọng nhất là: Dossier chỉ được chuyển sang APPROVED khi và chỉ khi EkycResult.matchScore vượt ngưỡng cấu hình VÀ chữ ký số hợp lệ VÀ tất cả trường bắt buộc trong eForm đã được validate.
- Bất biến 1: matchScore < ngưỡng FAR-safe → không bao giờ APPROVED, kể cả khi nhân viên thao tác thủ công ghi đè.
- Bất biến 2: mỗi Dossier APPROVED phải có đúng 1 audit log entry loại 'ekyc_verified' và 1 entry 'signature_verified', không được thiếu.
- Bất biến 3: dữ liệu sinh trắc học thô (ảnh khuôn mặt) không được lưu vĩnh viễn quá thời hạn quy định; chỉ lưu hash/kết quả đối sánh.
- Bất biến 4: một chứng thư số đã bị thu hồi (revoked) không được chấp nhận cho hành động ký, dù còn hạn theo ngày hết hạn ghi trên chứng thư.
💬 Bình luận (0)
Chưa có bình luận nào. Hãy là người đầu tiên!