# QA·보안·운영·배포 Gate ## 테스트 포트폴리오 1. Architecture: module/namespace/schema/API 금지 의존 2. Unit/Golden: 정책 우선순위·경계·단조성·상태전이 3. Data: PIT, revision, calendar, CA, delisting, total return, unit/currency 4. Integration: PostgreSQL/Dapper/DbUp/Outbox/Inbox/Hangfire 5. E2E: 추천생성→검토→공개→고객결정→Outcome 6. Failure/Chaos: crash-before/after-publish, duplicate, out-of-order, timeout 7. Backtest: frozen manifest, walk-forward OOS, PBO/DSR, cost2x 8. DR: backup/restore, rollback drill, projection rebuild ## 보안 - OIDC/JWT 공급자, issuer/audience/claims/key rotation을 ADR로 승인한다. - DevelopmentHeader는 Development 환경 이외에서 fail-closed다. - PII classification과 Serilog/OTel/Telegram redaction을 테스트한다. - secret/token/account/customer data를 prompt, fixture, log, trace에 넣지 않는다. - maker와 checker, model developer와 production approver를 분리한다. - SBOM, NuGet/npm license allowlist, vulnerability gate를 Release Evidence에 포함한다. ## 운영 - SLO: 데이터 준비, 추천 배치, 공개, 대사, 평가 지연을 각각 정의한다. - P1: lookahead, 미승인 공개/주문, 원장불균형, 대량결측, 증거 hash 불일치. - P2: SLA miss, projection stale, 일부 source 지연. - 모든 alert에는 Owner/Secondary, runbook, silence rule, rollback을 연결한다. - SQL 직접 정정과 blind retry를 금지한다.