Prosedür
Kurulum ve ürün akışlarını üretim öncesinde doğrulayın
Teknik değerlendirmenin format, erişim, storage, güvenlik ve operasyon kanıtlarını ortak bir kontrol listesinde toplayın.
Kanıt paketi hazırlığı
Her kontrol için sorumlu, ortam, tarih, giriş verisi, beklenen sonuç ve kanıt bağlantısı kaydedilmelidir.
- Kapsamdaki organization, project, repository, format, client ve kullanıcı rollerini dondurun.
- Test paketleri ve SBOM'lar üretim verisi ya da secret içermemelidir.
- Başarılı ve reddedilen senaryolar için correlation/job/scan kimliklerini saklayın.
Kabul sırası
- Repository oluşturma, Hosted publish/download/restore ve immutable overwrite reddini çalıştırın.
- Proxy connection/cache/negative-cache ile Group first-match sırasını ve anonymous proxy-only sınırını doğrulayın.
- OSV full/incremental görevini, CycloneDX scan'i ve PASS/WARN/BLOCK/NOT_EVALUATED sonuçlarını kanıtlayın.
- Risk acceptance oluşturma, reevaluation, expiry/revoke ve immutable history davranışını doğrulayın.
- Cleanup dry-run, gerçek run, archive/restore ve storage transfer checksum kontrollerini tamamlayın.
- Audit, Package Usage, Operation, Outbound ve task kayıtlarını giriş/çıkış kanıtıyla uzlaştırın.
Kapanış kriterleri
- Her kritik akışta başarılı senaryo, yetki reddi, doğrulama hatası ve kurtarılabilir hata sonucu bulunur.
- Açık kalan konu yetkinlik olarak değil; sorumlu, hedef tarih ve gerekli kanıtla kanıt açığı olarak işaretlenir.
- Üretim onayı yalnız test kapsamı, rollback kararı ve platform sorumluları imzalandıktan sonra verilir.
Kanıt kayıt şablonu
Her test sonucu aynı alanlarla kaydedilirse farklı ekiplerin kanıtı yeniden çalıştırması ve release'ler arasında karşılaştırması kolaylaşır.
- Test kimliği, tarih/saat, uygulayan kişi ve onaylayan sorumlu
- Uygulama image/chart/source referansı ile PostgreSQL, storage ve istemci sürümleri
- Ön koşul, maskelenmiş giriş, tekrar edilebilir komut/aksiyon ve beklenen sonuç
- Gerçek sonuç, checksum, correlation/task/scan/audit kimliği ve kanıt bağlantısı
- Başarısızsa etki, recovery/rollback adımı, sorumlu ve tekrar test tarihi
Üretime geçiş kararı
Sonuçlar tek bir kapanış kaydında özetlenmeli; koşullu kabul kanıtsız bir tam kabul gibi sunulmamalıdır.
- Geçiş: tüm kritik kriterler geçti, rollback denendi ve operasyon sahipleri onayladı.
- Koşullu geçiş: yalnız düşük etkili açık maddeler için süreli risk sahibi ve geri dönüş tetikleyicisi tanımlandı.
- Geçiş yok: veri bütünlüğü, yetkilendirme, recovery, kritik format veya gözlemlenebilirlik kanıtı eksik.
Kabul sonrası kayıt
Onaylanan kapsam, kaynak snapshot'ı ve topoloji değişmeden saklanmalıdır. Image/chart, veritabanı migration'ı, storage, ingress, identity provider, istemci veya policy davranışı değiştiğinde etkilenen kontroller yeniden çalıştırılmalıdır.