Bandeja de entrada
Volver a Desarrolladores y QA

La pregunta difícil es qué código vale ahora

Cómo probar OTP por email sin aceptar el código equivocado

Prueba recencia, reenvío, caducidad, intentos y estado final del OTP; no trates cualquier número reciente de la bandeja como evidencia suficiente.

8 min de lectura

Los tests OTP se vuelven ambiguos cuando la bandeja contiene varios códigos plausibles. El sistema, sin embargo, tiene reglas sobre qué solicitud creó el código, cuánto dura, si reenviar invalida el anterior y qué ocurre tras el éxito. El test debe hacer visibles esas reglas.

Modela el estado OTP

EventoPreguntaAserción
Primera solicitud¿Qué código es válido?El actual sigue la política
Reenvío¿Sigue valiendo el anterior?Comprueba la regla real
Caducidad¿Cuándo deja de servir?Expirado falla limpiamente
Éxito¿Puede reutilizarse?Se verifica la política one-time

Secuencia determinista

  1. 1

    Crea un límite de solicitud

    Usa destinatario limpio o ventana temporal inequívoca.

  2. 2

    Espera el mensaje correspondiente

    Valida remitente, asunto, destinatario y tiempo antes de extraer el código.

  3. 3

    Envía el código actual

    Afirma respuesta y estado de cuenta o sesión.

  4. 4

    Prueba reenvío por separado

    No lo mezcles con el happy path.

  5. 5

    Prueba expiración y replay

    Son propiedades independientes.

Los retries pueden generar un OTP nuevo

Playwright y Cypress pueden repetir un test fallido. Si cada intento solicita otro código y la bandeja persiste, el retry altera el estado que intentas diagnosticar.

Aísla identidad por intento o correlaciona claramente cada solicitud.

Un OTP por email no es automáticamente resistente al phishing

NIST no trata el email como un autenticador out-of-band ligado a un dispositivo. Que el código sea de un solo uso no convierte por sí solo el canal en phishing-resistant.

El OTP fiable se prueba controlando estado: solicitud conocida, código vigente conocido y casos separados para reenvío, expiración, replay y retries.

¿Necesitas un destinatario limpio para QA manual de correo?

Usa MailOnce para inspeccionar mensajes reales de registro, OTP, enlaces mágicos, restablecimiento de contraseña y notificaciones sin convertir tu correo personal en datos de prueba.

Crear correo temporal

Fuentes y lectura adicional

Documentación primaria de seguridad y ejecución de pruebas usada para fundamentar la guía.

Sigue probando

Continúa con el siguiente límite dentro del mismo problema de pruebas de correo.