La pregunta difícil es qué código vale ahora
Cómo probar OTP por email sin aceptar el código equivocado
Prueba recencia, reenvío, caducidad, intentos y estado final del OTP; no trates cualquier número reciente de la bandeja como evidencia suficiente.
Los tests OTP se vuelven ambiguos cuando la bandeja contiene varios códigos plausibles. El sistema, sin embargo, tiene reglas sobre qué solicitud creó el código, cuánto dura, si reenviar invalida el anterior y qué ocurre tras el éxito. El test debe hacer visibles esas reglas.
Modela el estado OTP
| Evento | Pregunta | Aserción |
|---|---|---|
| Primera solicitud | ¿Qué código es válido? | El actual sigue la política |
| Reenvío | ¿Sigue valiendo el anterior? | Comprueba la regla real |
| Caducidad | ¿Cuándo deja de servir? | Expirado falla limpiamente |
| Éxito | ¿Puede reutilizarse? | Se verifica la política one-time |
Secuencia determinista
- 1
Crea un límite de solicitud
Usa destinatario limpio o ventana temporal inequívoca.
- 2
Espera el mensaje correspondiente
Valida remitente, asunto, destinatario y tiempo antes de extraer el código.
- 3
Envía el código actual
Afirma respuesta y estado de cuenta o sesión.
- 4
Prueba reenvío por separado
No lo mezcles con el happy path.
- 5
Prueba expiración y replay
Son propiedades independientes.
Los retries pueden generar un OTP nuevo
Playwright y Cypress pueden repetir un test fallido. Si cada intento solicita otro código y la bandeja persiste, el retry altera el estado que intentas diagnosticar.
Aísla identidad por intento o correlaciona claramente cada solicitud.
Un OTP por email no es automáticamente resistente al phishing
NIST no trata el email como un autenticador out-of-band ligado a un dispositivo. Que el código sea de un solo uso no convierte por sí solo el canal en phishing-resistant.
El OTP fiable se prueba controlando estado: solicitud conocida, código vigente conocido y casos separados para reenvío, expiración, replay y retries.
¿Necesitas un destinatario limpio para QA manual de correo?
Usa MailOnce para inspeccionar mensajes reales de registro, OTP, enlaces mágicos, restablecimiento de contraseña y notificaciones sin convertir tu correo personal en datos de prueba.
Crear correo temporalFuentes y lectura adicional
Documentación primaria de seguridad y ejecución de pruebas usada para fundamentar la guía.
Sigue probando
Continúa con el siguiente límite dentro del mismo problema de pruebas de correo.