基于风险的测试 Skill:用风险证据决定测试深度与优先级

基于风险的测试不是给风险清单贴红色标签,而是说明为什么某个目标需要深测、另一个只抽样、第三个可以延期,以及延期何时必须扩展。

为什么需要这个 Skill

Risk-Based Testing Skill 把风险证据、故障模式和限制转成 RBT-## 测试决策。它不是完整测试策略、回归选择器或发布批准。

Skill 用来做什么

本文关注的产物要解释一项别人可以质疑、验证或改变的取舍。

当业务重要性、变更面、历史缺陷或故障模式需要在时间和容量受限时决定测试优先级、层级、方法、深度和范围取舍,使用这个 Skill。

RBT 决策会把风险来源、影响、可能性或不确定性、可探测性、测试目标、层级/方法、深度、优先级依据、所需证据、停止条件、扩展触发和残余风险连起来。

当时间、环境或人员受限,团队必须让测试重点和延期边界可见时,使用这个 Skill。

它不做什么

基于风险的测试 Skill 可以组织风险到目标的材料、证据和下一步动作,但它不能替代:

  • 业务或领域负责人对规则、范围和风险的确认。
  • 真实环境、账号、数据、日志或运行结果;静态分析不会自动升级为运行证据。
  • 发布、合规、生产操作和残余风险接受等授权决定。
  • 在输入相互冲突时替团队选择一个未经确认的事实。

它主要检查哪些内容

这个 Skill 的价值不在于把关键词再列一遍,而在于把每个关注点接到可观察的输入、判断和收口动作。先用源 Skill 已定义的输出字段整理一张小矩阵:

检查关注点开始前要问结果应留下什么
风险到目标为什么某个风险产生测试目标来源与不确定性
优先级决策什么深测、抽样或延期有依据的理由
深度与方法层级、技术、环境和数据需求所需证据
取舍边界停止、扩展、升级和残余风险人工决定可见

如果某一行只有经验判断、没有来源或验证方法,就把它留在待确认项里,不要提前写成通过。

开始之前先审计输入

围绕“风险到目标”开始分析时,先把输入分成六种状态。缺口不会自动变成失败,但也不能被隐藏在结论里。

状态含义本 Skill 的处理方式
known材料直接证明的事实标出来源、版本和时间,允许进入判断
missing本轮需要但尚未提供的材料列出最小补证动作,结论保持受限
conflicting来源之间互相矛盾并列来源和冲突点,交给负责人裁决
stale材料存在但版本或时间已经过期标出新鲜度,不把旧结论当当前事实
out_of_scope有关但不在本轮范围内明确排除,避免分析悄悄扩大
assumptions为继续分析而暂时采用的假设写出验证方式和失效条件

至少把输入版本、范围、环境、证据位置和负责人放在一起。没有运行记录时,只能交付分析、设计或验证计划,不能写执行通过。

从问题到结构化 Finding

先把来源、范围、证据状态、分析判断、责任角色、动作、关闭条件和验证方式连起来,再写结论。下面的案例保留这个 Skill 的专属编号和领域语境。

分层写法

围绕风险到目标,不要把四种语气揉成一句“建议通过”:

层次写法本文应用
Fact材料直接显示了什么引用来源中的重点、版本、输入或运行记录
Evidence-backed Inference多个事实共同支持的判断说明推断链,并保留不确定性
Recommendation下一步最小动作是什么指定补证、复核、执行或回归路径
Human Decision谁需要决定什么由负责人确认范围、风险接受、资源和发布含义

一个完整案例

本节按输入(Input)、分析(Analysis)、Finding、决策(Decision)和验证(Validation)展开;材料不足时保留 missing、conflicting 或 assumptions,不把它们改写成通过。

输入(Input)

材料这次提供什么缺失时的处理
风险证据业务重要性、变更面、历史缺陷、故障模式和不确定性数据不足时使用定性不确定性
交付限制时间、环境、人员、测试数据和工具限制要明确
范围流程、组件、版本和排除项有限范围不能叫全覆盖
决策边界残余风险接受人、升级负责人和发布上下文RBT 不等于风险接受

可以这样调用:

请使用 risk-based-testing Skill。

任务:在两天验证窗口内,为修改税费规则的结账发布排序测试。
输入材料:[业务影响、变更组件、历史缺陷、故障模式、环境和数据限制]
范围:[税费、支付总额、退款和未改动的商品目录流程]
限制:[staging 数据有限、只有一个测试环境]

输出 RBT-## 决策,包含目标、层级/方法、深度、理由、所需证据、停止条件、扩展触发和残余风险。不要声称全覆盖或批准发布。

分析(Analysis)

先根据输入、检查矩阵和证据状态整理判断,再进入 Finding;缺失材料保留为缺口。

Finding

聚焦例子:在两天窗口内保护税费和退款

税费规则变更影响支付总额和退款计算,商品浏览没有变化。这个 Skill 可以建议税费和退款做更深的 API 与端到端检查,商品目录只做较小 smoke 集;如果共享定价代码也变了,就触发范围扩展。不能把有限范围叫全覆盖。

输出是测试优先级建议,不能证明风险已受控、测试已执行或发布已批准。

示例发现:把一次问题写成可交接动作

下面的字段示例只展示记录方式,不代表真实环境已经执行。

假设当前材料无法证明“风险到目标”已经满足要求,发现可以这样写。它既不替团队补写规则,也不把缺失证据伪装成失败。

字段示例写法
来源与范围记录本轮使用的需求、版本、环境和风险到目标的具体对象
发现风险到目标的判断条件或结果仍缺少可追溯依据
证据状态missing / assumptions;如果来源相互矛盾则改为 conflicting
影响与优先级说明会影响哪个用户、链路或交付决定,不凭感觉扩大等级
Owner 与 Human 决策由业务、开发、安全或测试负责人确认规则和风险取舍
动作与关闭条件补齐最小证据;关闭条件是来源、判断和责任人都能复核
验证指定一次可重复的检查、查询或运行,并保存原始产物

这类记录的重点是让下一位同事能从发现回到来源,再执行一项能改变结论的动作。

决策(Decision)

责任角色和待决策问题应由对应负责人确认;Skill 不替他们做风险取舍。

验证(Validation)

关闭前按 Finding 中的验证方式执行,并保留原始产物;没有执行记录时,状态仍然保持未验证。

Finding 怎么进入下一阶段

交接产物

产物要回答的问题示例状态
风险到目标为什么某个风险产生测试目标来源与不确定性
优先级决策什么深测、抽样或延期有依据的理由
深度与方法层级、技术、环境和数据需求所需证据
取舍边界停止、扩展、升级和残余风险人工决定可见

每条结论都应该能回到来源、证据状态和下一步动作。材料不足时使用 pending、blocked、未评估或 NOT_SCORED,不要用自信填空。

下一步路由

至少交付来源、证据状态、负责人、关闭条件和验证动作;下一阶段的结论仍受证据状态约束。

怎样准备更好的输入

提供风险来源、故障模式、变更面、影响和不确定性、可用测试层级和环境、数据限制、排除项,以及接受残余风险的人工负责人。证据不足时用定性理由,不要自创精确分数。

交接时至少保留输入版本、范围、时间窗口、证据索引、假设、人工决策边界和最小验证动作。

和其他 Skill 怎么配合

容易踩的坑

  1. 列出风险,却不解释它怎样改变测试优先级和深度。
  2. 影响或可能性未知时仍使用看起来精确的风险分数。
  3. 时间紧就默默删掉高风险区域,却没有扩展触发条件。

安装与调用

npx skills add https://github.com/naodeng/awesome-qa-skills/tree/main/skills/zh/testing-types/risk-based-testing -g
请使用 risk-based-testing Skill。
提供目标、范围、版本、证据路径、限制和决策边界。
先审计输入,保留证据状态,最后给出负责人、关闭条件和验证方式。

FAQ

RBT 会生成完整测试策略吗?

不会。它生成可追溯的优先级和取舍;完整策略与回归选择仍是独立工作。

延期风险由谁接受?

由对应人工负责人或治理角色接受。Skill 记录残余风险和触发条件,但不替人接受。

参考

源 Skill 与执行契约

完整执行规则在 基于风险的测试 提示词。源目录 中还可能包含评测用例和补充材料。

静态计划、文件存在和 dry-run 保留原有证据状态,不能变成运行时证明、全部通过结论或发布批准。

参考链接

分享