البريد
العودة إلى المطورين وQA

الاسترجاع يغير حالة أمان الحساب

كيف تختبر رسائل Password Reset كتدفق أمني كامل

اتبع الطلب والـtoken وتغيير كلمة المرور وreplay والجلسة النهائية؛ وصول الرسالة وحده لا يثبت سلامة الاسترجاع.

8 دقائق قراءة

قد تصل رسالة reset بشكل صحيح بينما يبقى token قابلاً لإعادة الاستخدام أو يعمل رابط قديم بعد طلب أحدث أو تبقى كلمة المرور السابقة صالحة خلافاً للسياسة. لذلك يجب اختبار البريد كجزء يحمل سراً داخل workflow استرجاع متكامل.

ابدأ من حالة معروفة

  1. 1

    استخدم حساب اختبار مخصص

    اعرف password والعنوان والجلسات قبل البدء.

  2. 2

    اطلب reset واحداً

    سجل الوقت والهوية.

  3. 3

    افحص الرابط من دون تخزين السر كاملاً

    host وroute والبيئة تكفي غالباً.

  4. 4

    غيّر password عبر المسار العام

    لا تعدل DB لتصنع النجاح.

  5. 5

    اختبر login النهائي

    الجديد والقديم والجلسات حسب policy.

خصائص مستقلة

الخاصيةإيجابيسلبي
expirationtoken حديث يعملالمنتهي يفشل
single useأول استخدام ينجحreplay يتبع السياسة
supersessionالأحدث يتبع التصميمالقديم لا يتجاوزه
bindingالحساب الصحيح يتغيرلا يؤثر على هوية أخرى
sessionالحالة بعد reset صحيحةالقديمة لا تبقى إن كان يجب إلغاؤها

إرشادات OWASP تتحول إلى test cases

OWASP يوصي بأن تكون reset tokens عشوائية وطويلة بما يكفي ومخزنة بأمان ومحدودة الزمن وذات استخدام واحد، وألا تتغير حالة الحساب قبل تقديم token صالح.

حتى black-box QA يستطيع اختبار expiration وreplay وعدم تغير الحساب بعد token غير صالح.

احتفظ بأدلة آمنة

  • الهوية والبيئة
  • توقيت الطلبات
  • host/route بعد إخفاء السر
  • أول استخدام وreplay
  • login القديم والجديد
  • الجلسات

يكون reset سليماً عندما يسترجع الحساب الصحيح الوصول مرة واحدة ووفق السياسة الزمنية وينتهي في الحالة الأمنية المتوقعة.

هل تحتاج مستلماً نظيفاً لاختبار البريد يدوياً؟

استخدم MailOnce لفحص رسائل التسجيل ورموز OTP والروابط السحرية وإعادة تعيين كلمة المرور والإشعارات من دون إدخال بريدك الشخصي ضمن بيانات الاختبار.

أنشئ بريداً مؤقتاً

المصادر وقراءة إضافية

توثيق أمني وتقني أساسي استُخدم لتثبيت إرشادات الاختبار.

واصل الاختبار

انتقل إلى الحد التالي داخل مساحة مشكلة اختبار البريد نفسها.