正规的第三方软件测评报告是由专业第三方软件检测机构根据国家标准和行业规范对软件进行系统性测试后出具的正式文档。从委托受理到报告交付归档的标准化管控流程包括四个阶段。
一、委托和受理
需求沟通和合同评审。 委托方先和测评机构进行需求对接,确定测试目的(如项目验收、课题结题、软件退税、招投标等)、测试类型(功能测试、性能测试、安全测试、兼容性测试等)以及根据标准。机构业务经理据此开展合同评审,判断委托需求是不是在机构的能力范围之内-超出范围则直接驳回委托并说明原因。双方签订正式的委托测试合同,约定测试范围、根据标准、交付时间和费用等条款。
委托方需提交的材料。 委托方须按机构要求的清单提交送测材料,包括:委托测试申请表(由机构提供模板,填写软件名称、版本号、申请单位信息等);软件样品(Web系统提供访问URL,APP提供APK或IPA安装包,桌面端软件提供可执行安装包及运行说明);产品文档(产品说明、用户文档集、需求规格说明书、操作手册等);如果为项目验收测试,还需提供任务书或合一样验收依据文件。
样品接收和标识。 机构对收到的软件样品进行状态检查,赋予唯一标识并建立流转台账,保证在整个测试过程中的可追溯。
委托方应提前准备好独立的测试环境,不能使用生产系统直接进行测试。
二、测试准备和执行
编制测试方案。 测试工程师根据委托方提供的需求文档,整理功能点,设计测试用例,确定测试范围、测试方法、所用工具及环境要求,编制正式的测试方案。方案需经过内部审核,部分机构还要求委托方签字确定,以避免后续争议。
搭建测试环境和准备数据。 按照测试方案搭建和生产环境一致或等效的测试环境,包括服务器配置、操作系统、数据库、网络环境等,并准备测试数据。环境配置是不是正确直接影响测试结果的有效性,尤其对于性能测试,环境偏差可能导致压测数据失真,使整个报告的结果站不住脚。
执行测试。 测试工程师按照用例逐条执行,包括功能完整性、性能效率、信息安全性、兼容性等方面。发现缺陷后,记录缺陷等级(高危、中危、低危)并反馈给开发方修复,修复完成后进行回归测试。这一过程可能反复多轮,缺陷数量越多、修复越慢,周期就越长。测试过程中自动留存原始测试记录,保证每一步操作可追溯。
三、报告编制和三级审核
报告编制。 测试工程师汇总测试数据,编制测评报告初稿,内容包括:报告摘要和结果(通过、有条件通过或不通过)、测试范围和根据、测试环境和配置、测试用例执行情况统计、缺陷分析和统计、遗留问题说明等。
三级审核机制。 报告初稿必须经过严格的逐级审核,不合格则退回修改:
一级审核(测试工程师自查和互审) :报告起草人先进行自查,核对数据的准确性和结果的合理性。
二级审核(项目负责人或审核员复审) :审核人校核报告数据和结果,检查测试方法是不是符合GB/T 25000.51-2016等国家标准的要求,测试项包括是不是完整。
三级审核(授权签字人终审签发) :由机构授权的签字人(一般为技术总监或更高层级负责人)进行终审。授权签字人需在监管部门备案,签字赋予报告相应的法律效力。
四、交付和归档
盖章和签发。 报告加盖检验检测专用章和骑缝章,并根据机构资质加盖CMA或CNAS标识章。CMA章赋予报告法律效力,适用于政府项目验收、司法鉴定等情形;CNAS章则更适用于国际互认或更高认可要求的场合。
报告交付。 机构向委托方交付正式报告,一般同时提供纸质版和电子版。一份规范的测评报告应包含报告封面和唯一标识编号、资质标志(CMA/CNAS章)、测试根据和范围、测试环境说明、测试结果和缺陷统计、测试结果等内容。
资料归档和样品处置。 原始测试记录、测试日志、用例清单、报告副本等全部资料进行归档保存,保存期限不少于6年。测评样品按规范进行处置或退回。
五、周期
正规软件测评报告的常规中小型项目出具周期一般为5到15个工作日。具体因测试类型而异:软件登记测试约2到7个工作日,确定测试约1到2周,验收测试约5到10个工作日。涉及高并发性能测试、代码安全扫描或渗透测试的大型复杂系统,可能需要20个工作日甚至更长。加急服务可缩短至72小时,但一般会产生额外费用。