Nghiên cứu vòng đời phần mềm và phần việc CXK còn lại

Ngày nghiên cứu: 26/09/2026, UTC+7 · Phiên bản 0.1 · Trạng thái DRAFT.
Đây là căn cứ lập kế hoạch tiếp tục. Không phải báo cáo nghiên cứu học sinh hoặc chứng nhận tuân thủ.
Mốc đối chiếu hiện trạng: 26/09/2026. Chưa thực hiện triển khai hoặc thử với người trong nhiệm vụ này.

1. Mục tiêu và phương pháp

Xác định phần việc từ bản ngoại tuyến tới sản phẩm nghiên cứu có thể bàn giao đúng phạm vi.
Giữ kết quả đã có. Chỉ lập việc hoàn thiện, kiểm lại có lý do và bổ sung phần thiếu.
Đã đọc nguồn chính thức của NIST, OWASP, W3C, ISO, Microsoft, và Vue.
Ngày truy cập mọi nguồn web trong báo cáo: 26/09/2026.
Phiên bản nguồn web không chứng minh phiên bản phần mềm đang cài trên máy CXK.
Các đề xuất dưới đây cần được tích hợp vào lịch còn lại, với người nhận việc cụ thể.

Căn cứ nội bộ:

2. Hiện trạng dùng làm điểm xuất phát

Thành phần Bằng chứng hiện có Phần còn lại cần lập việc
Backend FastAPI ngoại tuyến; health 200; readiness/chat hợp lệ 503 Tri thức, bộ lọc, nguồn trích dẫn, dịch vụ và dữ liệu thật khi đủ quyền
Frontend Vue mô phỏng; kiểm thử và bản dựng đã có Nối , luồng hỏi đáp thật, lỗi, và kiểm toàn luồng
Công cụ Checker và kiểm thử; biên bản đợt 3 ghi 313 test đạt, 1 bỏ qua Xử lý tồn đọng dữ liệu; kiểm lại khi hoặc phạm vi thay đổi
Tri thức KC/FAQ/EC và hồ sơ quản trị dự thảo Đọc nguồn, phân xử, review, phát hành đúng phiên bản và thu hồi
SQL/ Script và hướng dẫn cũ Xác minh cấu hình, cài thử, phân quyền, sao lưu và phục hồi
Camera/voice/bot Tài liệu; camera có đặc tả chờ GCA Quyết định phạm vi, quyền, xây dựng và kiểm chứng theo điều kiện
Quản trị Hồ sơ T/D/Q và Quyết định thật, người nhận việc, review và bằng chứng nghiệm thu

Bảng dựa trên README và sổ tiến độ; không thay kiểm toán toàn bộ mã nguồn.
Kết quả kiểm thử ngoại tuyến không chứng minh hệ thống hỏi đáp sức khỏe đã hoạt động.
Không xóa hoặc làm lại checker chỉ vì sản phẩm chưa hoàn thành.
Giữ kết quả lịch sử; kiểm lại môi trường khác là một việc riêng, có phạm vi cụ thể.

3. Bảy nguồn nền tảng đã kiểm

S01 — NIST SP 800-218

  • Nguồn: SSDF 1.1, bản hoàn chỉnh tháng 02/2022.
  • Đã đọc: mô tả, metadata và các phần bảng 1 trong PDF công khai.
  • Nội dung dùng: yêu cầu bảo mật PO.1; nguồn gốc thành phần phát hành PS.3.2; nguyên nhân lỗi RV.3.
  • Áp dụng: bổ sung yêu cầu, danh mục phụ thuộc, bằng chứng phát hành và cách xử lý lỗi.
  • Giới hạn: không kiểm toàn bộ thực hành SSDF trên mã CXK; không tuyên bố chứng nhận.

S02 — NIST SSDF Project

  • Nguồn: trang dự án SSDF, cập nhật 13/04/2026.
  • Đã đọc: giới thiệu, bốn nhóm thực hành và hướng dẫn chọn theo rủi ro, nguồn lực.
  • Trang nêu bản hoàn chỉnh 1.1. Không suy ngày cập nhật trang thành phiên bản SSDF mới.
  • Áp dụng: lồng bảo mật vào công việc đang làm; không mở một dự án kiểm chứng riêng quá sức.
  • Giới hạn: ví dụ thực hành không phải mọi cách làm bắt buộc cho CXK.

S03 — OWASP ASVS

  • Nguồn: trang OWASP ASVS chính thức.
  • Phiên bản ổn định: 5.0.0; công bố ngày 30/05/2025.
  • Đã đọc: giới thiệu, thông báo phát hành, cách dẫn mã yêu cầu kèm phiên bản.
  • Áp dụng: chọn yêu cầu kiểm web/API và ghi lý do áp dụng hoặc loại trừ.
  • Giới hạn: chưa đánh giá từng điều khoản trên mã; không tuyên bố đạt một mức ASVS.
  • Không dùng tài liệu đang phát triển thay bản ổn định đã khóa cho một đợt kiểm.

S04 — W3C WCAG 2.2

  • Nguồn: W3C Recommendation ngày 12/12/2024.
  • Đã đọc: tiêu chí trợ năng liên quan UI và mục 5 về điều kiện tuyên bố phù hợp.
  • Điểm chọn: bàn phím, focus, tương phản, phóng chữ, đích bấm và thông báo trạng thái.
  • Áp dụng: kiểm trên luồng hoàn chỉnh, gồm lỗi, chờ và từ chối; không chỉ trang mẫu.
  • Giới hạn: vài tiêu chí đạt hoặc điểm công cụ cao không chứng minh toàn hệ thống đạt AA.

S05 — W3C WAI: đánh giá trợ năng

  • Nguồn: Evaluating Web Accessibility, cập nhật 12/08/2026.
  • Đã đọc: đánh giá sớm, công cụ, kiểm thủ công, phương pháp và báo cáo.
  • Áp dụng: lưu cách kiểm, môi trường, lỗi và kết quả kiểm lại theo phiên bản giao diện.
  • Giới hạn: công cụ đơn lẻ không xác định toàn bộ trợ năng; thử với người cần điều kiện dự án riêng.

S06 — ISO/IEC/IEEE 12207:2026

  • Nguồn: metadata và tóm tắt công khai của ISO.
  • Phiên bản: ấn bản 2, tháng 04/2026; ngày công bố 29/04/2026.
  • Đã đọc: mô tả vòng đời từ hình thành tới vận hành, bảo trì và kết thúc sử dụng.
  • Áp dụng: thêm bàn giao, trách nhiệm vận hành và ngừng dịch vụ vào phần việc còn lại.
  • Giới hạn: không mua hoặc đọc toàn văn; không trích điều khoản chưa đọc.
  • Tóm tắt không bắt buộc một mô hình phát triển hay định dạng tài liệu riêng.

S07 — ISO/IEC/IEEE 12207:2017, nguồn lịch sử

  • Nguồn: trang ISO của ấn bản 1, công bố tháng 11/2017.
  • Đã đọc: metadata, trạng thái rút ngày 29/04/2026 và liên kết bản thay thế.
  • Áp dụng: sửa dẫn nguồn coi 2017 là bản hiện hành; giữ truy vết khi gặp tài liệu cũ.
  • Giới hạn: không dùng metadata để suy toàn bộ khác biệt giữa hai ấn bản.

4. Sáu nguồn triển khai bổ sung

Đã mở và đọc trực tiếp các phần nêu dưới đây. Đây là tham chiếu kỹ thuật, không phải xác nhận máy chủ CXK.
Xem thêm báo cáo triển khai và phương pháp lập lịch còn lại.

ID Nguồn, phiên bản/ngày Phần đã đọc và điểm áp dụng Giới hạn
S08 SQL Server backup/restore; view16; cập nhật 27/08/2026 Chiến lược, thử phục hồi, DBCC CHECKDB, người chịu trách nhiệm và hướng dẫn vận hành Chưa chạy SQL hoặc xác nhận mô hình phục hồi phù hợp CXK
S09 RESTORE VERIFYONLY; cập nhật 21/07/2026 Kiểm bản sao đọc được; không phục hồi và không kiểm cấu trúc dữ liệu Trang dùng view17; phải đối chiếu 2022 khi thực thi
S10 HttpPlatformHandler Configuration Reference; cập nhật 14/05/2020 Tiến trình, cổng, thời gian chờ, khởi động lại và log Không chứng minh tổ hợp IIS/FastAPI đã được hỗ trợ hoặc kiểm tại CXK
S11 FastAPI Deployment Concepts; tài liệu hiện hành HTTPS, khởi động, phục hồi tiến trình, bộ nhớ và bước chuẩn bị dữ liệu Không thấy phiên bản/ngày riêng; cần khóa phiên bản phần mềm để kiểm
S12 FastAPI Run a Server Manually; tài liệu hiện hành Máy chủ ASGI, Uvicorn, điểm nạp ứng dụng; không dùng reload khi vận hành Ví dụ lệnh không phải cấu hình triển khai CXK đã nghiệm thu
S13 Vue Production Deployment; tài liệu Vue hiện hành Bản dựng phát hành và xử lý lỗi khi chạy Không tự cấp quyền gửi log tới dịch vụ ngoài; chưa kiểm bản Vue đã cài

5. Ánh xạ vào phần việc còn lại

Các dòng sau là suy luận áp dụng cho CXK từ nguồn và hiện trạng, không phải nguyên văn tiêu chuẩn.
Chúng cần được gắn ID công việc trong kế hoạch còn lại; không tạo thêm hệ mã nhiệm vụ cạnh tranh.

Nhóm việc Phần cần hoàn thiện Tái sử dụng / liên kết Đầu ra và tiêu chí hoàn thành
Yêu cầu Chốt chức năng và điều kiện sử dụng thật T01/T03/T04; charter, kiến trúc Mỗi yêu cầu có người chịu trách nhiệm, trạng thái, phép kiểm và cổng liên quan
Nguồn/quyền Đóng các điều kiện theo đúng thao tác T02/T06; Q03/Q06 Quyền truy cập, dùng, lưu, chia sẻ có bằng chứng; thao tác thiếu quyền vẫn bị chặn
Thiết kế Cập nhật luồng dữ liệu, lỗi và ranh giới tin cậy T04/T09/T11; API và kiến trúc Review thiết kế; ghi quyết định, rủi ro còn mở và ca kiểm tương ứng
Cấu hình Khóa môi trường hỗ trợ và phiên bản phụ thuộc T05/T09; hướng dẫn môi trường Cài từ bản kê; kiểm phụ thuộc; ghi giới hạn; không chứa khóa thật
Tri thức Hoàn thiện lô được chọn, phát hành và thu hồi T07/T10; thẻ và schema hiện có Bộ nạp từ chối gói sai quyền, sai phiên bản, chưa duyệt hoặc đã thu hồi
Backend Nối bộ nạp, bộ lọc và trả nguồn theo điều kiện T09/T10/T11; API ngoại tuyến Kiểm thành công, từ chối và lỗi; không coi thay 503 bằng 200 là nghiệm thu
Frontend Nối API và hoàn thiện trạng thái tương tác T12; Vue mô phỏng Luồng thật có thông báo chờ/lỗi/từ chối; kiểm toàn luồng và trợ năng
Camera Hoàn thiện nguồn → quy trình → phép đo CAM/CYK; T14/T19 Một chỉ số ứng viên có điều kiện; đúng GCA, GCB và GC; không tự tăng phạm vi
Bảo mật Chọn tập yêu cầu ASVS và kiểm các đường lỗi T09/T11/T13/T17 Mã ASVS kèm phiên bản; bằng chứng hoặc lý do loại trừ; lỗi có người xử lý
Đánh giá Khóa bộ cuối, nhãn, mẫu số và reviewer T08/T17; bộ ca hiện có Review trước kết quả; tách tập phát triển; sửa lỗi và kiểm lại có truy vết
Cài đặt Kiểm IIS/SQL và cấu hình bản chạy T13; deployment hiện có Cài sạch trên môi trường được phép; HTTPS, quyền, log và khởi động được kiểm
Phục hồi Thử sao lưu, phục hồi, nâng cấp và quay lui T13; hướng dẫn cũ Diễn tập bằng dữ liệu giả; kiểm dữ liệu sau phục hồi; có thời gian đo thực
Bàn giao Hoàn thiện hướng dẫn, đào tạo và người nhận T16/T20; community và hồ sơ Người nhận thao tác theo tài liệu; ghi lỗi hướng dẫn; có phạm vi hỗ trợ
Sau phát hành Xử lý lỗi, cập nhật và kết thúc sử dụng T16/T20; bổ sung trách nhiệm Có đầu mối, điều kiện dừng, thu hồi quyền, lưu/xóa dữ liệu và kiểm xác nhận

6. Các phép kiểm cần ghi thành công việc

6.1. Trợ năng và tương tác

Theo S04, kiểm bàn phím, focus không bị che hoàn toàn, tương phản và thông báo trạng thái.
Văn bản thường cần tương phản 4,5:1; tiêu chí phóng chữ kiểm ở 200%, với ngoại lệ của tiêu chuẩn.
Đích bấm AA ở tiêu chí 2.5.8 là 24×24 CSS pixel, có ngoại lệ; 48 pixel có thể là lựa chọn nội bộ.
Ghi phạm vi trang/luồng, trình duyệt, cách kiểm thủ công, lỗi và lần kiểm lại theo S05.
Không tổ chức kiểm với người tham gia trước điều kiện GC tương ứng.

6.2. Phát hành và phục hồi

Theo S08–S09, tách kiểm tệp sao lưu khỏi thử phục hồi cơ sở dữ liệu.
Đề xuất CXK: phục hồi dữ liệu giả vào môi trường riêng; đối chiếu dữ liệu và chức năng sau phục hồi.
Theo S10–S12, kiểm tiến trình, cổng, quyền, khởi động lại, HTTPS và bước cập nhật dữ liệu.
Đề xuất CXK: thử lỗi cấu hình và quay về bản trước; tránh chạy cập nhật dữ liệu đồng thời nhiều lần.
Theo S13, kiểm bản dựng phát hành; chỉ lưu hoặc gửi log trong phạm vi dữ liệu đã được phép.

6.3. An toàn, phiên bản và ngừng sử dụng

Đề xuất CXK: gắn phiên bản mã, cấu hình và gói tri thức vào hồ sơ nghiệm thu chung.
Lỗi nghiêm trọng phải có cách ngừng tính năng bị ảnh hưởng và người quyết định mở lại.
Thay nguồn, quy trình camera hoặc nhà cung cấp cần review tác động tới bằng chứng đã có.
Kết thúc sử dụng cần phân công việc thu hồi tài khoản, xử lý dữ liệu và thông báo đúng phạm vi.
Đây là đề xuất quản trị dự án; S06 chỉ cung cấp căn cứ về phạm vi vòng đời.

7. Phân vai và điểm bàn giao

Vai trò Việc còn lại và giới hạn
NCS1 Hoàn thiện phần cốt lõi, giải thích mã, tích hợp và kiểm bằng chứng; không tự duyệt y khoa
NCS2 Hoàn thiện camera có điều kiện; bàn giao giao tiếp, phiên bản và ca kiểm cho NCS1
Review nội dung, quy trình và giới hạn y khoa; không thay reviewer kỹ thuật
Chốt phạm vi, điều phối review, kiểm hồ sơ và quyết định cổng thuộc thẩm quyền
Người kiểm quyền Đối chiếu quyền nguồn, nhà cung cấp và thao tác dữ liệu; ghi căn cứ còn thiếu
Reviewer độc lập Kiểm đúng phần được giao; ghi xung đột lợi ích và mức độc lập thực tế
Người vận hành Nhận cấu hình, cài đặt, phục hồi, theo dõi và hỗ trợ; xác nhận khả năng nhận việc
Người quản dữ liệu Kiểm quyền truy cập, lưu/xóa, rút lui và bàn giao; không mặc nhiên đồng nhất với người vận hành
Người tham gia Chỉ thực hiện hoạt động được phép, sau đồng ý và GC; có quyền dừng/rút lui
AI Tìm nguồn, nháp kỹ thuật, mã/test và tổng hợp; không thay chữ ký, giờ công hoặc phần học thuật của

8. Nguyên tắc đưa vào lịch ngày/tuần

  1. Chốt hiện trạng ngày 26/09 trước ước lượng; không lấy toàn bộ giờ lịch cũ làm giờ còn lại.
  2. Tách soạn, review, sửa, kiểm lại và quyết định; reviewer nhận bản có thể kiểm trước buổi review.
  3. Lập lịch theo phụ thuộc: yêu cầu → thiết kế → chức năng thật → kiểm tích hợp → diễn tập → bàn giao.
  4. Lồng kiểm bảo mật và trợ năng vào từng chức năng; không đợi tới tuần cuối.
  5. Giữ giờ người và lượt AI riêng; cộng tải khi một người kiêm nhiều vai.
  6. Ghi ngày nghỉ, dự phòng và chờ; thời gian chờ không tự biến thành phê duyệt.
  7. Nếu cổng chưa đạt, dời việc phụ thuộc; tiếp tục phần độc lập được phép.
  8. Lịch chi tiết do kế hoạch phần còn lại quản lý; báo cáo này không ban hành lịch song song.

9. Bắt buộc nội bộ, tham khảo và giới hạn

AGENTS, hồ sơ quyền, quy trình review và các cổng kiểm soát là yêu cầu nội bộ đang áp dụng.
GCA trước thử kỹ thuật camera; GCB trước tích hợp; GC trước mọi hoạt động có người, kể cả thành viên nhóm.
Không lưu video người dùng. Việc lưu chỉ số vẫn cần phạm vi dữ liệu và quyền phù hợp.
NIST, OWASP, W3C và ISO ở đây là nguồn tham khảo để chọn công việc và tiêu chí dự án.
Yêu cầu được chọn phải ghi phạm vi và bằng chứng; không tự tạo chứng nhận hoặc sự phù hợp pháp lý.
Nguồn phần mềm không thay nguồn y khoa hoặc cho phép camera chẩn đoán.
Chưa kiểm hết mã nguồn, điều khoản ASVS, cấu hình máy chủ hoặc toàn bộ trợ năng.
Chưa triển khai SQL/IIS, gọi dịch vụ CXK, truy cập thiết bị hoặc thử với người trong nhiệm vụ này.
Các mốc, tổng giờ, kết quả thực thi và quyết định còn chờ sẽ được bổ sung trong kế hoạch tích hợp.