Files
platforms/docs/12-验收与迭代规划.md

61 lines
7.3 KiB
Markdown
Raw Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
# 验收与迭代规划
## 1. MVP 建议范围
优先上线“设备安全闭环 + 基础履约闭环”,避免在安全规则、支付合同和复杂分账均未明确时一次性铺开全部商城能力。
| 版本 | 必须交付 | 可后置 |
| --- | --- | --- |
| M0 基础底座 | 账号/RBAC、气站/区域、服务关系、设备接入、审计、通知、基础后台 | 多站点结算、复杂 BI |
| M1 安全闭环 | 绑定、状态/遥测、开关控制回执、告警分级、自动关阀、安检/整改/复检、用户/平台通知 | 设备共享、固件 OTA、视频会诊 |
| M2 交易履约 | 商品、购物车、订单、支付、地址、配送/安装任务、配送轨迹、核销、售后基础 | 发票、订阅、复杂促销 |
| M3 资金运营 | 钱包充值、佣金、提现审核、对账、数据看板、内容运营 | 自动打款、预测模型、合作方开放平台 |
## 2. 关键验收场景
| 编号 | 场景 | 通过标准 |
| --- | --- | --- |
| AC-01 | 用户扫码绑定设备 | 合法未绑定设备成功;已绑定/不存在/无权限设备被拒绝且提示可处理原因 |
| AC-02 | 远程关阀 | 请求、下发、设备回执和审计完整;无回执时显示待确认而非成功 |
| AC-03 | 高风险自动告警 | 模拟达到规则阈值,系统创建 1 级事件、尝试关阀、通知用户/平台、生成 SLA 和责任任务 |
| AC-04 | 高风险开阀拦截 | 未整改的高风险事件存在时,普通用户不能直接开阀;拦截原因与申诉/处理入口可见 |
| AC-05 | 安检不合格 | 安检员提交等级和证据后,用户/平台均收到通知;状态进入待整改,超时可升级 |
| AC-06 | 安装环境不合格 | 安装员不能将任务直接完成;系统产生整改/复检链路并保留检查表 |
| AC-07 | 支付与履约 | 支付回调重复到达不重复扣款/建单;订单正确创建配送/安装任务并按权限展示 |
| AC-08 | 提现审核 | 余额不足无法申请;拒绝必填原因;打款状态和流水可追溯且不可由申请人篡改 |
| AC-09 | 租户隔离 | 气站管理员无法通过列表、导出、接口 ID 猜测读取其他站点数据 |
| AC-10 | 审计与恢复 | 可查询关键操作前后值;在演练环境从备份恢复核心数据并达到目标 RPO/RTO |
| AC-11 | 配送轨迹 | 配送员接单、出发、位置上报、到达和签收均按任务记录;用户仅能查看本人订单的简化轨迹,配送点/气站查看本组织完整轨迹;改派、弱网补传和异常轨迹可追溯 |
| AC-12 | 智能瓶阀群组控制与报修 | 群组开/关逐设备返回命令结果并拦截高风险开阀;一键报修按类型、描述、地址、定位和照片创建工单,定位/图片时间可追溯 |
| AC-13 | 气瓶预约订单 | 用户选择配送公司、规格、数量和预约时段后,系统冻结库存并计算费用;余额支付校验支付密码、余额和幂等回调,不重复扣款或建单 |
| AC-14 | 押金、退押与电子发票 | 押金按设备/规格/数量汇总;退瓶申请保留验收、扣减与退款去向;电子发票按时间范围查询、预览并在授权后保存/下载 |
| AC-15 | 紧急联系人与用气统计 | 泄漏报警自动关阀后通知已授权紧急联系人;用户只能查看本人设备的月度/年度用气统计,数据周期、单位和更新时间清晰可见 |
| AC-16 | 安检任务与隐患闭环 | 安检员完成每日培训、上班和区域校验后才能开始任务;检查项、分类照片水印、用户签字和风险等级完整保存,不合规自动创建可跟踪的隐患整改任务 |
| AC-17 | 安装/维修工单闭环 | 新装任务按使用条件、备料、安装、测试、安检、完成、收款顺序流转;维修任务保存前中后证据、材料和签字;不合格、测试失败或收费差异均不能直接完成 |
| AC-18 | 配送、随瓶安检与回收 | 配送员完成到达校验、气瓶蓝牙/扫码、随瓶安检照片/视频、结论和收款确认后才能完成配送;空瓶回收同步更新气瓶、押金和库存状态,异常可追溯 |
| AC-19 | 服务人员资质与收入 | 角色注册后处于待审核;证照、培训或上班状态不满足时无法接单;完成任务后收入按结算规则进入可提现余额,提现和银行卡信息受审核与审计保护 |
| AC-20 | 邀请注册与服务关系 | 气站/配送点二维码可按范围、有效期和次数生效或停用;扫码地址越界、二维码失效及风控失败均被拦截;已有用户不重复建档,服务关系变更须确认且归因可追溯 |
| AC-21 | 服务人员作业前置与离线补传 | 自主注册仅生成待审核账户;资质、每日培训、上班、区域和授权设备任一不满足时不能开始任务;弱网补传保留原始采集时间并去重,不能伪造轨迹或覆盖现场事实 |
| AC-22 | 设备共享与紧急联系人 | 设备所有者可独立授予或撤销成员查看/控制权限;高风险告警自动关阀后仅通知已授权紧急联系人,且审计完整 |
| AC-23 | 二维码与轨迹隐私 | 二维码不包含用户隐私、账号凭证或接口密钥;用户只看本人订单简化轨迹,精确轨迹回放/导出须经审批、水印和审计,非履约位置不可访问 |
| AC-24 | 钱包实体命名一致性 | 数据库表、Go/Flutter/Vue 模型和契约均使用 `wal_wallet_ledger`;不得出现 `wal_ledger`、复数表名或同义钱包流水实体 |
| AC-25 | MQTT 设备命令与协议回执 | API 事务写入命令和 OutboxWorker 可重试投递MQTT 下行包含命令标识、幂等键和过期时间;无设备回执保持待确认,重复请求不重复下发;原始上行、设备时间和服务端接收时间可追溯 |
## 3. 非功能验收
- 可用性:安全告警、设备控制、支付回调等关键链路定义 SLO 和降级方案;上线前完成故障演练。
- 性能:以目标设备数量、每设备上报频率、峰值下单量、消息量为基准压测;容量指标须在立项时量化。
- 安全:完成权限越权、支付回调伪造、设备身份伪造、文件上传、敏感信息泄漏和常见 Web/App 攻击测试。
- 隐私展示:平台总后台通过 JWT 和菜单鉴权后,用户、工作人员和平台账户列表与详情可显示姓名、显示名称和主手机号明文;其他终端、未授权请求及身份证明、地址、头像、资质编号、订单联系人和收款账户仍保持脱敏或不返回。
- 可观测性:每个关键请求可用 `request_id` 串联;每个设备命令、告警和订单状态可定位日志、指标和事件。
- 可用性与无障碍:移动端具备弱网提示、重要操作反馈、可读的风险颜色与文字;后台关键表格可键盘操作。
## 4. 上线前决策清单
1. 安全规则、关阀/开阀责任、人工审批与 SLA 的业务签字。
2. IoT 厂商协议、设备证书、离线行为、回执语义和固件升级能力的联调确认。
3. 支付、电子合同、短信/推送、地图、客服等第三方的商户资质、费用、回调和故障方案。
4. 隐私政策、用户协议、数据留存、视频/定位处理、注销策略及安全事件证据的法务确认。
5. 订单履约、退款、分账、提现、对账、发票和税务口径的财务确认。
6. 各角色培训、客服话术、应急值班、告警升级通讯录和灰度/回滚预案。