波特人服務重新啟用驗測報告
壹、背景與緣起
| # | 脈絡 |
|---|---|
| 1 | 波特人服務(美波、波特玩)先前已完成啟用驗收並正式上線 |
| 2 | 近兩週卡米爾執行資安升級作業,期間服務暫停 |
| 3 | 升級期間,智慧財產局提出新的資安規範要求——雙因子驗證登入機制與IP 連線管制機制;卡米爾配合本次升級一併實作完成 |
| 4 | 服務重新啟用之際,卡米爾主動提供本次啟動驗測:以標準測試腳本逐項驗證新增資安機制與整體登入流程,結果與處置均載於本報告。本報告格式同時作為日後例行驗測之標準範本 |
貳、執行摘要
結論:19 項驗測中 11 項通過;5 項不通過對應 4 筆發現,修正均已完成(其中屬程式錯誤者已經卡米爾端驗證通過),待機關端回歸確認;3 項因當日環境限制未能執行,回歸時補測。目前無未處置的風險項。
19
驗測項目
11
通過
5
不通過(修正均已完成)
3
未能測試(回歸時補測)
發現摘要(依嚴重度)
| 發現編號 | 發現名稱 | 嚴重度 | 對應驗測項 | 處置狀態 |
|---|---|---|---|---|
| F-01 | 波特玩 IP 管制未正確啟用 | 高 | A3、A4、A6 | 已修正,待回歸確認 |
| F-02 | 波特人分享連結遭 IP 管制誤擋 | 中 | E1 | 已修正,待回歸確認 |
| F-03 | 分享連結首次開啟出現攔截頁,需按「重新嘗試」 | 低 | E2 | 已修正,待回歸確認 |
| F-04 | 美波「前往波特玩」動線行為不一致 | 低 | D1 | 已處置,待回歸確認 |
| 嚴重度 | 定義 |
|---|---|
| 高 | 資安防護機制未生效或可被繞過 |
| 中 | 主要功能無法使用 |
| 低 | 使用體驗或行為一致性問題 |
下一步:與承辦人約定時間執行回歸驗證——重測不通過 5 項(A4、A6、D1、E1、E2)、補測 3 項(A3、A7、A8);當日已通過之 11 項可直接認列。19 項全數通過後,本報告即為服務重新啟用之結案依據。
參、範圍與方法
測試通道
| 通道 | 內容 |
|---|---|
| 通道甲 | 局內電腦(走局內網路) |
| 通道乙 | 手機・自己的行動網路(不在允許清單內的來源) |
| 通道丙 | 手機・局內網路 |
驗測方法
依使用者旅程分五關執行:局內 IP 管制 → 新使用者註冊(註冊白名單)→ 登入與雙因子驗證 → 跨平台動線 → 波特人分享連結。前一關通過,後一關的測試才有意義。
每一條測試皆寫成「事前條件 → 操作步驟 → 通過標準」(詳見「伍、測試案例庫」)。實際畫面與通過標準一致即為通過;任何人抽驗任一條,照著做就能自行判定,無需背景說明。
每一條測試皆寫成「事前條件 → 操作步驟 → 通過標準」(詳見「伍、測試案例庫」)。實際畫面與通過標準一致即為通過;任何人抽驗任一條,照著做就能自行判定,無需背景說明。
名詞解釋
| 名詞 | 白話說明 |
|---|---|
| 局內 IP | 智慧財產局辦公室網路對外的 IP 位址。從局內電腦上網,網站看到的來源就是這個位址 |
| IP 管制 | 平台只讓「允許清單」上的 IP 使用,其他來源一律擋下並顯示攔截畫面。美波與波特玩的允許清單是兩份獨立設定,要分別開通、分別測試 |
| 雙因子驗證 | 輸入帳號密碼之後,還要再輸入一組一次性驗證碼才能登入,多一道安全防護 |
| 註冊白名單 | 信箱放進這份名單才能註冊帳號,沒放進去的信箱註冊會被拒絕;公務信箱與 Gmail 都可放入 |
| 單一註冊制 | 在美波註冊一次帳號,兩平台都能用這組帳號;登入時兩平台各自驗證(帳號密碼+雙因子驗證),因為兩者是不同的 AI 服務架構,基於資安防護採此設計 |
肆、驗測結果總表
每項的完整執行方式見「伍、測試案例庫」同編號;不通過項的詳情見「陸、發現與處置」對應發現。
| 編號 | 驗測項目 | 結果 | 對應發現 |
|---|---|---|---|
| A1 | 美波・IP 開通前應擋下 | 通過 | — |
| A2 | 美波・IP 開通後可使用 | 通過 | — |
| A3 | 波特玩・IP 開通前應擋下 | 未能測試 | F-01(回歸時補測) |
| A4 | 波特玩・IP 開通後可使用 | 不通過 | F-01 |
| A5 | 美波・非局內網路應擋下 | 通過 | — |
| A6 | 波特玩・非局內網路應擋下 | 不通過 | F-01 |
| A7 | 美波・手機走局內網路可使用 | 未能測試 | —(當日無局內網路手機環境,回歸時補測) |
| A8 | 波特玩・手機走局內網路可使用 | 未能測試 | —(同上) |
| B1 | 白名單外的信箱應被拒絕 | 通過 | — |
| B2 | 管理端將信箱加入註冊白名單 | 通過 | — |
| B3 | 加入白名單後可註冊成功 | 通過 | — |
| C1 | 美波・帳號密碼登入 | 通過 | — |
| C2 | 美波・雙因子驗證 | 通過 | — |
| C3 | 波特玩・帳號密碼登入 | 通過 | — |
| C4 | 波特玩・雙因子驗證 | 通過 | — |
| C5 | 美波・忘記密碼重設 | 通過 | — |
| D1 | 美波「前往波特玩」 | 不通過 | F-04 |
| E1 | 分享連結可直接使用 | 不通過 | F-02 |
| E2 | 新瀏覽器開分享連結不被誤擋 | 不通過 | F-03 |
伍、測試案例庫(例行驗測即依此執行)
第一關 局內 IP 管制(美波、波特玩分別測試)
先測「該擋的有擋住」,再測「該放行的有放行」。兩個平台的允許清單各自獨立,所以各測一組。
| 編號 | 測試項目 | 事前條件 | 操作步驟 | 通過標準 |
|---|---|---|---|---|
| A1 | 美波・IP 開通前應擋下 | 局內 IP 尚未加入美波允許清單 | 用局內電腦開啟 https://tipo.botrun.ai/ | 出現攔截畫面並顯示目前來源的 IP 位址,無法進入平台 |
| A2 | 美波・IP 開通後可使用 | 局內 IP 已加入美波允許清單 | 用局內電腦開啟 https://tipo.botrun.ai/ | 平台正常開啟,不出現攔截畫面 |
| A3 | 波特玩・IP 開通前應擋下 | 局內 IP 尚未加入波特玩允許清單(與美波分開設定) | 用局內電腦開啟 https://tipo-agent.botrun.ai/ | 出現攔截畫面,無法進入平台 |
| A4 | 波特玩・IP 開通後可使用 | 局內 IP 已加入波特玩允許清單 | 用局內電腦開啟 https://tipo-agent.botrun.ai/ | 平台正常開啟(先看到介紹頁屬正常),不出現攔截畫面 |
| A5 | 美波・非局內網路應擋下 | 手機使用自己的行動網路 | 用手機瀏覽器開啟 https://tipo.botrun.ai/ | 出現攔截畫面,無法使用 |
| A6 | 波特玩・非局內網路應擋下 | 手機使用自己的行動網路 | 用手機瀏覽器開啟 https://tipo-agent.botrun.ai/ | 出現攔截畫面,無法使用 |
| A7 | 美波・手機走局內網路可使用 | 手機連上局內網路 | 用手機瀏覽器開啟 https://tipo.botrun.ai/ | 平台正常開啟 |
| A8 | 波特玩・手機走局內網路可使用 | 手機連上局內網路 | 用手機瀏覽器開啟 https://tipo-agent.botrun.ai/ | 平台正常開啟 |
第二關 新使用者註冊(註冊白名單)
先確認「名單外的進不來」,再把信箱加入名單,確認「名單內的進得來」。
| 編號 | 測試項目 | 事前條件 | 操作步驟 | 通過標準 |
|---|---|---|---|---|
| B1 | 白名單外的信箱應被拒絕 | 準備一個不在註冊白名單內的信箱 |
| 系統回覆註冊失敗(證明白名單把關有效) |
| B2 | 管理端將信箱加入註冊白名單 | 具管理端權限 |
| 名單中出現該信箱,設定立即生效 |
| B3 | 加入白名單後可註冊成功 | 該信箱已完成 B2 加入白名單 | 用該信箱再次進行註冊 | 註冊成功(此帳號可接著在第三關使用,驗證新帳號登入) |
第三關 登入與雙因子驗證(已註冊使用者)
美波、波特玩各自登入、各自要求雙因子驗證;「有出現雙因子驗證」本身就是通過標準的一部分。
| 編號 | 測試項目 | 事前條件 | 操作步驟 | 通過標準 |
|---|---|---|---|---|
| C1 | 美波・帳號密碼登入 | 局內電腦(A2 已通過);手上有一組已註冊帳號 |
| 帳密驗證通過,畫面進入雙因子驗證步驟 |
| C2 | 美波・雙因子驗證 | 接續 C1 |
| 未輸入驗證碼前進不了平台;輸入正確驗證碼後,成功進入美波 |
| C3 | 波特玩・帳號密碼登入 | 局內電腦(A4 已通過);使用與美波相同的帳號 |
| 帳密驗證通過,畫面進入雙因子驗證步驟(驗證單一註冊制:同一組帳號兩平台通用) |
| C4 | 波特玩・雙因子驗證 | 接續 C3 |
| 未輸入驗證碼前進不了平台;輸入正確驗證碼後,成功進入波特玩 |
| C5 | 美波・忘記密碼重設 | 局內電腦;已註冊帳號 |
| 重設成功,新密碼可正常登入 |
第四關 跨服務動線
| 編號 | 測試項目 | 事前條件 | 操作步驟 | 通過標準 |
|---|---|---|---|---|
| D1 | 美波「前往波特玩」 | 已登入美波(局內電腦;A2、A4 已通過) | 在美波介面點「前往波特玩」 | 抵達波特玩登入頁,不出現攔截畫面,且不同使用者操作結果一致。依資安設計,波特玩需重新登入(帳號密碼+雙因子驗證)——出現登入頁即屬正常 |
第五關 波特人分享連結
| 編號 | 測試項目 | 事前條件 | 操作步驟 | 通過標準 |
|---|---|---|---|---|
| E1 | 分享連結可直接使用 | 已建立一個波特人並取得分享連結;開啟者使用局內網路(IP 已開通) |
| 直接進入該波特人,可開始對話使用 |
| E2 | 新瀏覽器開分享連結不被誤擋 | 局內電腦(IP 已開通) |
| 直接進入,不出現「無法從目前的網路使用本平台」,也不需按「重新嘗試」 |
陸、發現與處置
每筆發現含:現象、重現方式、處置結果、回歸驗證方式。全數已完成處置。
F-01高波特玩 IP 管制未正確啟用已修正,待回歸確認
| 對應驗測項 | A3、A4、A6 |
| 當日現象 | 波特玩之 IP 管制行為與美波不一致:局內電腦完成帳號密碼與雙因子驗證後,反遭「無法從目前的網路使用本平台」攔截(A4);手機以自己的行動網路開啟時,卻未如預期攔截(A6) |
| 根因 | 驗測當日波特玩之 IP 管制尚未正確啟用 |
| 處置結果 | 波特玩 IP 管制已正確啟用,並已與承辦人非同步確認完成 |
| 回歸驗證 | 依測試案例 A3、A4、A6 重測:局內電腦可正常使用、非允許來源被攔截,即認列通過 |
F-02中波特人分享連結遭 IP 管制誤擋已修正,待回歸確認
| 對應驗測項 | E1 |
| 當日現象 | 開啟波特人分享連結即遭 IP 管制攔截,無法依教學情境使用(佐證見下方照片) |
| 根因 | 經工程團隊確認為程式錯誤 |
| 處置結果 | 已完成修正,並經卡米爾端驗證通過 |
| 回歸驗證 | 依測試案例 E1 重測:局內使用者開啟分享連結可直接使用,即認列通過 |
F-03低分享連結首次開啟出現攔截頁,需按「重新嘗試」已修正,待回歸確認
| 對應驗測項 | E2 |
| 當日現象 | 於允許網路內以新開瀏覽器(或無痕視窗)開啟分享連結,仍先出現「無法從目前的網路使用本平台」,需按「重新嘗試」才能繼續使用 |
| 重現方式 | 新開瀏覽器視窗,貼上分享連結開啟,即可穩定重現 |
| 根因 | 經工程團隊確認為程式錯誤 |
| 處置結果 | 已完成修正,並經卡米爾端驗證通過 |
| 回歸驗證 | 依測試案例 E2 重測:首次開啟即直接進入、不需重新嘗試,即認列通過 |
F-04低美波「前往波特玩」動線行為不一致已處置,待回歸確認
| 對應驗測項 | D1 |
| 當日現象 | 兩位測試者點擊「前往波特玩」結果不同:一位先進入 /zh 中間頁,一位遭 IP 攔截,行為不一致 |
| 處置結果 | 攔截部分之根因同 F-01,已隨之修正。動線設計結論已確立:採單一註冊制、兩平台各自登入(詳見「參、範圍與方法」名詞解釋),「前往波特玩」抵達波特玩登入頁即屬正常 |
| 回歸驗證 | 依測試案例 D1 重測:不同使用者皆一致抵達波特玩登入頁,即認列通過 |
柒、帳號開通與白名單現況
| # | 事項 | 狀態 |
|---|---|---|
| 1 | 全體成員註冊白名單開通
| 已完成 |
| 2 | Gmail 信箱納入註冊白名單
| 已完成 |
| 3 | Gmail 使用申請機制
| 已完成 |
捌、回歸與例行驗測
| 項目 | 作法 |
|---|---|
| 回歸驗證(近期) | 與承辦人約定時間:重測 A4、A6、D1、E1、E2(對應發現 F-01~F-04),補測 A3、A7、A8;當日已通過之 11 項可直接認列 |
| 結案標準 | 19 項全數通過後,本報告即為服務重新啟用之結案依據 |
| 例行驗測 | 日後重大設定變更、版本更新或依機關需求(如每月/每季),依「伍、測試案例庫」全套或抽測執行,記錄格式沿用「肆、驗測結果總表」,發現依「陸、發現與處置」格式登載,並累加版次(R2、R3⋯) |
| 抽驗方式 | 任何人挑選任一案例編號,依其「事前條件 → 操作步驟 → 通過標準」執行,即可獨立覆核,無需背景說明 |
版次紀錄
| 版次 | 日期 | 內容 |
|---|---|---|
| R1 | 2026-08-06 | 服務重新啟用驗測初版:19 項實測結果、4 筆發現與處置進度、帳號白名單現況 |