البريد
العودة إلى المطورين وQA

السؤال الحقيقي: أي رمز صالح الآن؟

كيف تختبر OTP عبر البريد من دون قبول الرمز الخطأ

اختبر حداثة الرمز وإعادة الإرسال والانتهاء والمحاولات والحالة الناتجة، ولا تعتبر أي رقم حديث في الصندوق دليلاً كافياً.

8 دقائق قراءة

تصبح اختبارات OTP غير موثوقة عندما يحتوي الصندوق على عدة رموز تبدو صحيحة. لكن النظام يملك قواعد حول الطلب الذي أنشأ الرمز، مدة صلاحيته، وهل resend يبطل الرمز السابق، وماذا يحدث بعد النجاح. يجب أن يحول الاختبار هذه القواعد إلى assertions صريحة.

مثّل حالة OTP بوضوح

الحدثالسؤالالـassertion
الطلب الأولأي رمز صالح؟الرمز الحالي يتبع السياسة
resendهل يبقى القديم صالحاً؟اختبر القاعدة الفعلية
expirationمتى يفشل؟المنتهي يرفض بأمان
successهل يمكن replay؟يختبر سلوك one-time

تسلسل حتمي

  1. 1

    أنشئ حدوداً واضحة للطلب

    عنوان نظيف أو نافذة زمنية بلا غموض.

  2. 2

    انتظر الرسالة المطابقة

    طابق المرسل والموضوع والمستلم والوقت قبل استخراج الرمز.

  3. 3

    أرسل الرمز الحالي

    افحص الاستجابة وحالة الحساب أو الجلسة.

  4. 4

    اختبر resend منفصلاً

    لا تخلطه مع happy path.

  5. 5

    اختبر expiration وreplay

    لكل منهما حالة مستقلة.

Retries قد تنشئ OTP جديداً

Playwright وCypress يمكنهما إعادة تشغيل الاختبار الفاشل. إذا كان كل retry يطلب رمزاً جديداً والصندوق يبقى نفسه، فأنت تغيّر الحالة أثناء التشخيص.

اعزل الهوية لكل محاولة أو اربط كل طلب بمعرّف واضح.

OTP عبر البريد ليس phishing-resistant تلقائياً

NIST يميز البريد عن authenticator out-of-band المرتبط بجهاز. كون الرمز مؤقتاً لا يجعل القناة مقاومة للتصيد بحد ذاته.

اختبار OTP الموثوق يبدأ من التحكم بالحالة: طلب معروف، رمز حالي معروف، وحالات منفصلة لإعادة الإرسال والانتهاء وreplay والـretries.

هل تحتاج مستلماً نظيفاً لاختبار البريد يدوياً؟

استخدم MailOnce لفحص رسائل التسجيل ورموز OTP والروابط السحرية وإعادة تعيين كلمة المرور والإشعارات من دون إدخال بريدك الشخصي ضمن بيانات الاختبار.

أنشئ بريداً مؤقتاً

المصادر وقراءة إضافية

توثيق أمني وتقني أساسي استُخدم لتثبيت إرشادات الاختبار.

واصل الاختبار

انتقل إلى الحد التالي داخل مساحة مشكلة اختبار البريد نفسها.