先测正常功能
先确认安全功能按设计工作。
【 第 5 步 】
师傅:“新功能已经开发完成,但开发人员说‘页面能打开’并不能证明安全要求已经实现。今天进入数据安全软件测试。我们要分别做功能测试、权限测试、配置测试、日志测试、恢复测试、异常测试和回归测试,确认安全功能正常、无权限操作会被拒绝、配置符合基线、关键动作能够留下日志、备份真的能恢复。
每一项检查都要写成可重复的测试用例,包括编号、测试项、前置条件、操作步骤、预期结果、实际结果和证据。测试发现的问题还要形成缺陷记录,而不是口头告诉开发人员改一下。”

01 · 现场对话
先确认安全功能按设计工作。
权限测试不能只看管理员。
不能只写“测试通过”。
测试失败要进入跟踪。
02 · 小白做现场笔记
安全测试不是证明系统“能用”,而是证明系统“按安全规则运行”。
测试之前先说清测什么、怎么测、怎样算通过。
一条好用例,别人拿过去也能重新测试出同样的结果。
权限测试既要试“允许什么”,也要试“禁止什么”。
设计写在纸上,配置测试负责看真实系统是不是照着做了。
做一次关键操作,再去日志里看看能不能完整找到它。
修好了还要重新测,不能只听一句“已经改完”。
问题要写到别人能够重新找到,而不是只写一句“系统有问题”。
03 · 经验和难点
这一站,小白通过功能、权限、日志、异常和回归等测试,验证了安全需求是否真正进入系统,并学会把检查过程写成可重复的测试用例。最值得记住的经验是:安全测试既要验证“应该成功的”,也要验证“不应该成功的”。初学者最容易遇到的难点,是只检查页面结果,遗漏接口、日志、配置和恢复路径。