Recovery cambia estado de seguridad en ambos lados del correo
Cómo probar emails de restablecimiento como un flujo de seguridad completo
Sigue solicitud, token, cambio de contraseña, replay y login final; que el email llegue no demuestra que la recuperación sea segura.
Un mensaje de reset puede verse perfecto mientras el token siga reutilizable, un enlace viejo sobreviva a otra solicitud o el password anterior siga funcionando contra la política. El test debe tratar el correo como una credencial temporal dentro de un flujo de recuperación completo.
Parte de un estado conocido
- 1
Usa una cuenta dedicada
Conoce password, email y sesiones iniciales.
- 2
Pide un solo reset
Registra hora e identidad.
- 3
Inspecciona el link sin guardar todo el secreto
Host, route y entorno son suficientes para muchos diagnósticos.
- 4
Cambia el password por el flujo público
No fuerces el estado en base de datos.
- 5
Verifica login final
Nuevo password, antiguo y sesiones según política.
Propiedades independientes
| Propiedad | Positivo | Negativo |
|---|---|---|
| Caducidad | Token fresco funciona | Token vencido falla |
| One-time | Primer uso funciona | Replay sigue la política |
| Supersession | Nuevo token según diseño | Viejo token no la evita |
| Binding | Cambia la cuenta correcta | No puede afectar otra identidad |
| Session | Estado post-reset correcto | Sesiones antiguas no sobreviven si deben revocarse |
OWASP se convierte en casos de QA
OWASP recomienda tokens aleatorios, suficientemente largos, seguros, con expiración y de un solo uso; además la cuenta no debe cambiar antes de presentar un token válido.
Desde black-box puedes probar expiración, replay y que un token inválido no altere la cuenta.
Diagnóstico seguro
- Identidad y entorno
- Timestamps de solicitudes
- Host/route saneado
- Primer uso y replay
- Login viejo/nuevo
- Estado de sesiones
El reset termina bien cuando la cuenta correcta recupera acceso una vez, dentro de la política temporal, y queda en el estado de seguridad previsto.
¿Necesitas un destinatario limpio para QA manual de correo?
Usa MailOnce para inspeccionar mensajes reales de registro, OTP, enlaces mágicos, restablecimiento de contraseña y notificaciones sin convertir tu correo personal en datos de prueba.
Crear correo temporalFuentes y lectura adicional
Documentación primaria de seguridad y ejecución de pruebas usada para fundamentar la guía.
Sigue probando
Continúa con el siguiente límite dentro del mismo problema de pruebas de correo.