Модуль 12 · Урок 43

Risk-based test plan і integrated coverage

Фінальний аудит починається не з переліку інструментів. Він заморожує test basis, scope і правила дозволу, ранжує product risks та будує простежуваний coverage across UI, HTTP, API, data, responsive/mobile, accessibility і security boundaries.

Audit charterProduct riskCoverageTraceability

Charter до cases

Зафіксуйте продукт/build, мету рішення, stakeholders, roles, critical tasks, test basis versions, in/out scope, environments, constraints, rules of engagement і stop rule. Невизначений expected result стає clarification/gap, а не вигаданим oracle.

ScopeЩо, де, для кого і в яких states тестуємо.
AuthorityВласний/demo/письмово дозволений target, least privilege і safe limits.
DecisionЯке release або risk-рішення має підтримати evidence.

Product risk → test response

Risk item описує можливу quality failure, likelihood, impact, affected users/assets і signals. Exposure допомагає пріоритизації, але не є математичною істиною. Для кожного high risk визначте layer, technique, depth, environment, data, oracle, owner і evidence.

RiskIntegrated response
Duplicate reservationUI retry + HTTP/API response + readonly data/event reconciliation.
Broken ownershipActor×object×operation matrix, denial і zero-effect oracle.
Keyboard barrierCritical task, semantics, focus order/visibility, errors і outcome.
Mobile state lossContext matrix, interruption timing, persisted state і server effects.

Coverage — не кількість cases

Матриця пов’язує requirement/risk → condition → case/charter → environment/data → expected observable → evidence/status. Покрийте functional flows і failure paths, browser/HTTP, API contracts/auth/workflows, data integrity, responsive/mobile contexts, accessibility sample та тільки дозволений security baseline.

Не заявляйте те, чого не тестували

Sample WCAG pages не доводять conformance; scanner не доводить security; passed UI не доводить data integrity. Unavailable scope позначається як not tested/residual risk.

Plan controls

Додайте environments/builds, synthetic datasets/namespaces, tools/versions, roles, schedule, dependencies, entry/exit criteria, suspension/resumption, defect workflow, reporting cadence і evidence retention. Exit criterion має бути observable; waiver — owner, rationale і consequence.

Практика

Заповніть `audit-charter.csv`, `product-risk-register.csv`, `integrated-coverage-matrix.csv` і `environment-data-plan.csv` для BookFlow. Поясніть, чому кожен P0/P1 risk отримав саме таку глибину.

Офіційні джерела

Практична перевірка · урок 43 з 44

Закріпіть матеріал уроку

Три сценарні питання. Для зарахування уроку потрібно дати щонайменше дві правильні відповіді.

1. Що frozen перед integrated audit?
2. Що є product risk?
3. Як exposure впливає на план?