Stella Ops Testing Strategy Master Plan (2026 H1)

Audience: program/project managers, guild leads, and the steering committee for the 2026 H1 testing initiative. Executive summary: a 14-week program to establish model-driven test coverage across 15 modules, deliver 6 foundation epics, and achieve a 30%+ platform-wide code-coverage increase. Status: planning artifact. Sprint files under docs/implplan/ and the Test Coverage Matrix are the live source of truth for execution state.


Document Control

AttributeValue
Program NameTesting Strategy Implementation 2026 H1
Program IDSPRINT-5100
OwnerProject Management
StatusPLANNING
Start Date2026-01-06 (Week 1)
Target End Date2026-04-14 (Week 14)
BudgetTBD (resource model below)
Last Updated2025-12-23

Table of Contents

  1. Program Objectives
  2. Scope & Deliverables
  3. Timeline & Phases
  4. Resource Model
  5. Risk Register
  6. Success Metrics
  7. Governance
  8. Communication Plan

Program Objectives

Primary Objectives

  1. Establish Model-Driven Testing: Implement 9 test models (L0, S1, T1, C1, W1, WK1, AN1, CLI1, PERF) across 15 modules
  2. Increase Code Coverage: Achieve ≥30% code coverage increase from baseline (current ~40% → target 70%+)
  3. Enforce Quality Gates: Implement determinism, architecture, and module-specific quality gates
  4. Build Test Infrastructure: Deliver 6 foundation epics (TestKit, Determinism, Storage, Connectors, WebService, Architecture)
  5. Enable CI/CD Confidence: Establish PR-gating and merge-gating test lanes

Secondary Objectives

  1. Reduce Test Flakiness: Achieve 100% deterministic test pass rate (eliminate timing-based failures)
  2. Improve Developer Experience: Standardize test patterns, reduce test authoring friction
  3. Establish Parity Monitoring: Continuous validation against competitor tools (Syft, Grype, Trivy, Anchore)
  4. Document Test Strategy: Create comprehensive testing guides and playbooks

Scope & Deliverables

In-Scope

Foundation Epics (Batch 5100.0007, 90 tasks)

Sprint IDEpicDeliverables
5100.0007.0001Master Testing StrategyStrategy docs, test runner scripts, trait standardization, Epic sprint creation
5100.0007.0002TestKit FoundationsDeterministicTime, DeterministicRandom, CanonicalJsonAssert, SnapshotAssert, PostgresFixture, ValkeyFixture, OtelCapture, HttpFixtureServer
5100.0007.0003Determinism GateDeterminism manifest format, expanded integration tests, CI artifact storage, drift detection
5100.0007.0004Storage HarnessPostgresFixture (Testcontainers), ValkeyFixture, automatic migrations, schema isolation
5100.0007.0005Connector FixturesFixture discipline, FixtureUpdater tool, pilot adoption in Concelier.Connector.NVD
5100.0007.0006WebService ContractWebServiceFixture, contract test pattern, pilot adoption in Scanner.WebService
5100.0007.0007Architecture TestsNetArchTest.Rules, lattice placement enforcement, PR-gating architecture tests

Module Test Implementations (Batch 5100.0009, 185 tasks)

Sprint IDModuleTest ModelsDeliverables
5100.0009.0001ScannerL0, AN1, S1, T1, W1, WK1, PERF25 tasks: property tests, SBOM/reachability/verdict snapshots, determinism, WebService contract, Worker e2e, perf smoke
5100.0009.0002ConcelierC1, L0, S1, W1, AN118 tasks: connector fixtures (NVD/OSV/GHSA/CSAF), merge property tests, WebService contract, architecture enforcement
5100.0009.0003ExcititorC1, L0, S1, W1, WK121 tasks: connector fixtures (CSAF/OpenVEX), format export snapshots, preserve-prune tests, Worker e2e, architecture enforcement
5100.0009.0004PolicyL0, S1, W115 tasks: policy engine property tests, DSL roundtrip tests, verdict snapshots, unknown budget enforcement
5100.0009.0005AuthorityL0, W1, C117 tasks: auth logic tests, connector fixtures (OIDC/SAML/LDAP), WebService contract, sign/verify integration
5100.0009.0006SignerL0, W1, C117 tasks: canonical payload tests, crypto plugin tests (BouncyCastle/CryptoPro/eIDAS/SimRemote), WebService contract
5100.0009.0007AttestorL0, W114 tasks: DSSE envelope tests, Rekor integration tests, attestation statement snapshots, WebService contract
5100.0009.0008SchedulerL0, S1, W1, WK114 tasks: scheduling invariant property tests, storage idempotency, WebService contract, Worker e2e
5100.0009.0009NotifyL0, C1, S1, W1, WK118 tasks: connector fixtures (email/Slack/Teams/webhook), WebService contract, Worker e2e
5100.0009.0010CLICLI113 tasks: exit code tests, golden output tests, determinism tests
5100.0009.0011UIW113 tasks: API contract tests, E2E smoke tests, accessibility tests

Infrastructure Test Implementations (Batch 5100.0010, 62 tasks)

Sprint IDModule FamilyDeliverables
5100.0010.0001EvidenceLocker + Findings + ReplayImmutability tests, ledger determinism, replay token security, WebService contract
5100.0010.0002Graph + TimelineIndexerGraph construction/traversal tests, indexer e2e, query determinism, WebService contract
5100.0010.0003Router + MessagingTransport compliance suite (in-memory/TCP/TLS/Valkey/RabbitMQ), routing determinism, fuzz tests
5100.0010.0004AirGapBundle export/import determinism, policy analyzer tests, WebService contract, CLI tool tests

Quality Gates (Batch 5100.0008, 11 tasks)

Sprint IDPurposeDeliverables
5100.0008.0001Competitor Parity TestingParity test harness, fixture set (10-15 container images), comparison logic (SBOM/vuln/latency/errors), time-series storage, drift detection (>5% threshold)

Out-of-Scope


Timeline & Phases

Master Timeline (14 Weeks, 2026-01-06 to 2026-04-14)

PHASE 1: FOUNDATION (Weeks 1-4)
┌─────────────────────────────────────────────────────────────┐
│ Week 1-2: Master Strategy (5100.0007.0001)                  │
│  - Documentation sync                                        │
│  - Test runner scripts                                       │
│  - Trait standardization                                     │
│  - Epic sprint creation                                      │
│                                                              │
│ Week 3-4: TestKit Foundations (5100.0007.0002) ← CRITICAL   │
│  - DeterministicTime, DeterministicRandom                    │
│  - CanonicalJsonAssert, SnapshotAssert                       │
│  - PostgresFixture, ValkeyFixture, OtelCapture               │
└─────────────────────────────────────────────────────────────┘

PHASE 2: EPIC IMPLEMENTATION (Weeks 5-6)
┌─────────────────────────────────────────────────────────────┐
│ Week 5-6: 5 Epic Sprints (PARALLEL)                         │
│  - 5100.0007.0003 (Determinism Gate)                         │
│  - 5100.0007.0004 (Storage Harness)                          │
│  - 5100.0007.0005 (Connector Fixtures)                       │
│  - 5100.0007.0006 (WebService Contract)                      │
│  - 5100.0007.0007 (Architecture Tests)                       │
└─────────────────────────────────────────────────────────────┘

PHASE 3: MODULE TESTS - TIER 1 (Weeks 7-8)
┌─────────────────────────────────────────────────────────────┐
│ Week 7-8: 6 Module Sprints (PARALLEL)                       │
│  - Scanner, Concelier, Excititor (core platform)            │
│  - Policy, Authority, Signer (security/compliance)          │
└─────────────────────────────────────────────────────────────┘

PHASE 4: MODULE TESTS - TIER 2 (Weeks 9-10)
┌─────────────────────────────────────────────────────────────┐
│ Week 9-10: 5 Module Sprints (PARALLEL)                      │
│  - Attestor, Scheduler, Notify (platform services)          │
│  - CLI, UI (client interfaces)                              │
└─────────────────────────────────────────────────────────────┘

PHASE 5: INFRASTRUCTURE TESTS (Weeks 11-14)
┌─────────────────────────────────────────────────────────────┐
│ Week 11-14: 4 Infrastructure Sprints (PARALLEL)             │
│  - EvidenceLocker, Graph, Router/Messaging, AirGap          │
└─────────────────────────────────────────────────────────────┘

ONGOING: QUALITY GATES (Weeks 3-14+)
┌─────────────────────────────────────────────────────────────┐
│ Week 3: Competitor Parity harness setup                     │
│ Week 4+: Nightly/weekly parity tests                        │
└─────────────────────────────────────────────────────────────┘

Critical Path (14 Weeks)

Week 1-2: Master Strategy → Week 3-4: TestKit ← BOTTLENECKWeek 5-6: Epic Implementation → Week 7-10: Module Tests → Week 11-14: Infrastructure Tests

Critical Path Risks:

Milestones

MilestoneWeekDeliverablesSign-Off Criteria
M1: Foundation ReadyWeek 4TestKit operationalDeterministicTime, SnapshotAssert, PostgresFixture, OtelCapture available; pilot adoption in 2+ modules
M2: Epic CompleteWeek 6All 6 foundation epics completeDeterminism gate in CI; Storage harness operational; WebService contract tests in Scanner; Architecture tests PR-gating
M3: Core Modules TestedWeek 8Scanner, Concelier, Excititor, Policy, Authority, Signer completeCode coverage increase ≥30%; quality gates passing
M4: All Modules TestedWeek 10All 11 module test sprints completeAll module-specific quality gates passing
M5: Program CompleteWeek 14All infrastructure tests complete; program retrospectiveAll sprints signed off; final metrics review

Resource Model

Guild Allocation

GuildAssigned SprintsPeak Staffing (Weeks 7-10)Avg Sprint Ownership
Platform GuildTestKit, Storage, Architecture, EvidenceLocker, Graph, Router10 engineers6 sprints
Scanner GuildScanner3 engineers1 sprint
Concelier GuildConcelier2 engineers1 sprint
Excititor GuildExcititor2 engineers1 sprint
Policy GuildPolicy, AirGap (analyzers)2-4 engineers2 sprints
Authority GuildAuthority2 engineers1 sprint
Crypto GuildSigner, Attestor4 engineers2 sprints
Scheduler GuildScheduler2 engineers1 sprint
Notify GuildNotify2 engineers1 sprint
CLI GuildCLI1 engineer1 sprint
UI GuildUI2 engineers1 sprint
AirGap GuildAirGap (core)2 engineers1 sprint
QA GuildCompetitor Parity2 engineers1 sprint

Staffing Profile

Peak Staffing (Weeks 7-10): 22-26 engineers Average Staffing (Weeks 1-14): 12-16 engineers Critical Path Sprints (TestKit, Storage): 3-4 senior engineers each

Resource Constraints

ConstraintImpactMitigation
Platform Guild oversubscribed (10 engineers, 6 sprints)Burnout, delaysStagger Epic sprints (Storage Week 5, Connectors Week 6); hire contractors for Weeks 5-10
Senior engineers limited (5-6 available)TestKit/Storage quality riskAssign 2 senior engineers to TestKit (critical path); 1 senior to Storage; rotate for reviews
UI Guild availability (Angular expertise scarce)UI sprint delayedStart UI sprint Week 10 (after Tier 1/2 modules); hire Angular contractor if needed

Risk Register

High-Impact Risks (Severity: CRITICAL)

IDRiskProbabilityImpactMitigationOwnerStatus
R1TestKit delayed by 2+ weeksMEDIUMBlocks ALL 15 module/infra sprints; +4-6 weeks program delayStaff with 2 senior engineers; daily standups; incremental releases (partial TestKit unblocks some modules)Platform GuildOPEN
R2Storage harness (Testcontainers) incompatible with .NET 10LOWBlocks 10 sprints; +3-4 weeks delayValidate Testcontainers compatibility Week 1; fallback to manual Postgres setupPlatform GuildOPEN
R3Determinism tests fail due to non-deterministic crypto signaturesMEDIUMScanner, Signer, Attestor blocked; compliance issuesFocus determinism tests on payload hash (not signature bytes); document non-deterministic algorithmsCrypto GuildOPEN
R4Concurrent module tests overwhelm CI infrastructureHIGHTest suite timeout, flaky tests, developer frictionStagger module test starts (Tier 1 Week 7-8, Tier 2 Week 9-10); use dedicated CI runners; implement CI parallelizationPlatform GuildOPEN

Medium-Impact Risks

IDRiskProbabilityImpactMitigationOwnerStatus
R5Attestor-Signer circular dependency blocks integration testsMEDIUMIntegration tests delayed 1-2 weeksSigner uses mock attestation initially; coordinate integration in Week 9Crypto GuildOPEN
R6Upstream schema drift (NVD, OSV) breaks connector fixturesMEDIUMConnector tests fail; manual fixture regeneration requiredFixtureUpdater tool automates regeneration; weekly live smoke tests detect drift earlyConcelier GuildOPEN
R7WebService contract tests too brittle (fail on every API change)MEDIUMDeveloper friction, contract tests disabledVersion APIs explicitly; allow non-breaking changes; review contract test strategy Week 6Platform GuildOPEN

Low-Impact Risks

IDRiskProbabilityImpactMitigationOwnerStatus
R8Property test generation too slow (FsCheck iterations high)LOWTest suite timeoutLimit property test iterations (default 100 → 50); profile and optimize generatorsScanner GuildOPEN
R9Architecture tests false positive (allowlist too restrictive)LOWValid code blockedReview architecture rules Week 5; explicit allowlist for test projects, benchmarksPlatform GuildOPEN
R10Competitor parity tests require paid Trivy/Anchore licensesLOWParity testing incompleteUse Trivy free tier; defer Anchore to future sprint; focus on Syft/Grype (OSS)QA GuildOPEN

Risk Burn-Down Plan

Week 1: Validate Testcontainers .NET 10 compatibility (R2) Week 2: TestKit API design review (R1) Week 4: Determinism test strategy review (R3) Week 6: CI infrastructure capacity review (R4) Week 8: Signer-Attestor integration coordination (R5)


Success Metrics

Quantitative Metrics

MetricBaselineTargetMeasurement MethodTracked By
Code Coverage~40%≥70%dotnet test --collect:"XPlat Code Coverage"Weekly (Fridays)
Test Count~200 tests≥500 testsTest suite execution countWeekly
Determinism Pass RateN/A (not tracked)100% (no flaky tests)Determinism gate CI jobDaily (CI)
Contract Test Coverage0 WebServices13 WebServices (100%)Contract lane CI jobWeekly
Architecture ViolationsUnknown0 violationsArchitecture test failuresDaily (CI, PR gate)
Sprint On-Time CompletionN/A≥80%Tasks complete by wave deadlineWeekly

Qualitative Metrics

MetricSuccess CriteriaMeasurement MethodTracked By
Developer Experience≥80% of developers rate test authoring as “easy” or “very easy”Post-sprint developer survey (Week 14)Project Manager
Test Maintainability≥75% of test failures are due to actual bugs (not test brittleness)Monthly test failure classificationQA Guild
Integration Confidence≥90% of PRs pass CI on first attempt (no test fixes required)CI metrics (PR pass rate)Platform Guild

Program Success Criteria

Program Successful If:

Program Failed If:


Governance

Steering Committee

RoleNameResponsibility
Program SponsorCTOFinal escalation; budget approval
Program ManagerProject ManagementOverall program coordination; risk management
Technical LeadPlatform Guild LeadArchitecture decisions; technical escalation
QA LeadQA Guild LeadQuality gate oversight; test strategy validation

Decision-Making Authority

Decision TypeAuthorityEscalation Path
Sprint scope changesSprint owner + Guild leadProgram Manager → Steering Committee
Architecture changesPlatform Guild LeadSteering Committee
Resource allocationProgram ManagerCTO (if >10% budget impact)
Schedule changes (>1 week)Program ManagerSteering Committee
Risk acceptanceProgram ManagerSteering Committee (for HIGH/CRITICAL risks)

Status Reporting

Weekly Status Report (Fridays):

Monthly Executive Summary:

Change Control

Change Request Process:

  1. Requester submits change request (scope, schedule, or resource change)
  2. Program Manager reviews (impact analysis: cost, schedule, quality)
  3. Steering Committee approves/rejects (for changes >1 week or >10% budget)
  4. Program Manager updates plan (timeline, resource model, risk register)

Communication Plan

Stakeholders

Stakeholder GroupInterestCommunication FrequencyMethod
Engineering Teams (Guilds)Sprint execution, dependenciesDaily/WeeklySlack #testing-strategy, guild standups
Guild LeadsSprint status, blockersWeeklyFriday status sync (30 min)
Product ManagementQuality gates, feature readinessBi-weeklySprint demos, monthly exec summary
CTO / ExecutivesProgram health, budgetMonthlyExecutive summary (email)

Meetings

Weekly Sync (Every Friday, 30 min)

Attendees: All active sprint owners + program manager Agenda:

  1. Sprint status updates (green/yellow/red) (15 min)
  2. Blocker escalation (10 min)
  3. Next week preview (5 min)

Monthly Steering Committee (First Monday, 60 min)

Attendees: Steering Committee (CTO, Program Manager, Platform Guild Lead, QA Lead) Agenda:

  1. Program health review (on-track / at-risk / off-track) (20 min)
  2. Milestone completion (M1-M5) (15 min)
  3. Budget vs. actuals (10 min)
  4. Risk review (top 3 risks) (10 min)
  5. Decisions required (5 min)

Retrospective (Week 14, 90 min)

Attendees: All guild leads + program manager + steering committee Agenda:

  1. Program retrospective (what went well, what didn’t, lessons learned) (60 min)
  2. Metrics review (code coverage, test count, determinism, etc.) (20 min)
  3. Future improvements (next testing initiatives) (10 min)

Appendices

Appendix A: Sprint Inventory

Total Sprints: 22

Total Tasks: ~370 tasks Total Estimated Effort: ~450 engineer-days (assuming avg 1.2 days/task)

Appendix B: Reference Documents

  1. Advisory: “Better testing strategy” (December 2025), now archived under docs-archive/product/advisories/.
  2. Test catalog: the planning-era TEST_CATALOG.yml was superseded by the implemented TEST_MANIFEST.yml; see TEST_MANIFEST.md for its contract.
  3. Test models: testing-strategy-models.md (includes Turn #6 enhancements: intent tagging, observability contracts, evidence traceability, longevity, interop).
  4. Dependency graph: SPRINT_DEPENDENCY_GRAPH.md.
  5. Coverage matrix: TEST_COVERAGE_MATRIX.md.
  6. Execution playbook: SPRINT_EXECUTION_PLAYBOOK.md.
  7. Testing practices: docs/code-of-conduct/TESTING_PRACTICES.md (Turn #6 mandatory practices).
  8. CI quality gates: ci-quality-gates.md (Turn #6 gates).

Appendix C: Budget Estimate (Preliminary)

Assumptions:

Budget Estimate:

Note: Final budget requires approval from CTO/Finance. Contractor costs may reduce total if used strategically for peak staffing (Weeks 7-10).


Prepared by: Project Management Approval Required From: Steering Committee (CTO, Program Manager, Platform Guild Lead, QA Lead) Date: 2025-12-23 Next Review: 2026-01-06 (Week 1 kickoff)