Bandeja de entrada
Volver a Desarrolladores y QA

Recovery cambia estado de seguridad en ambos lados del correo

Cómo probar emails de restablecimiento como un flujo de seguridad completo

Sigue solicitud, token, cambio de contraseña, replay y login final; que el email llegue no demuestra que la recuperación sea segura.

8 min de lectura

Un mensaje de reset puede verse perfecto mientras el token siga reutilizable, un enlace viejo sobreviva a otra solicitud o el password anterior siga funcionando contra la política. El test debe tratar el correo como una credencial temporal dentro de un flujo de recuperación completo.

Parte de un estado conocido

  1. 1

    Usa una cuenta dedicada

    Conoce password, email y sesiones iniciales.

  2. 2

    Pide un solo reset

    Registra hora e identidad.

  3. 3

    Inspecciona el link sin guardar todo el secreto

    Host, route y entorno son suficientes para muchos diagnósticos.

  4. 4

    Cambia el password por el flujo público

    No fuerces el estado en base de datos.

  5. 5

    Verifica login final

    Nuevo password, antiguo y sesiones según política.

Propiedades independientes

PropiedadPositivoNegativo
CaducidadToken fresco funcionaToken vencido falla
One-timePrimer uso funcionaReplay sigue la política
SupersessionNuevo token según diseñoViejo token no la evita
BindingCambia la cuenta correctaNo puede afectar otra identidad
SessionEstado post-reset correctoSesiones antiguas no sobreviven si deben revocarse

OWASP se convierte en casos de QA

OWASP recomienda tokens aleatorios, suficientemente largos, seguros, con expiración y de un solo uso; además la cuenta no debe cambiar antes de presentar un token válido.

Desde black-box puedes probar expiración, replay y que un token inválido no altere la cuenta.

Diagnóstico seguro

  • Identidad y entorno
  • Timestamps de solicitudes
  • Host/route saneado
  • Primer uso y replay
  • Login viejo/nuevo
  • Estado de sesiones

El reset termina bien cuando la cuenta correcta recupera acceso una vez, dentro de la política temporal, y queda en el estado de seguridad previsto.

¿Necesitas un destinatario limpio para QA manual de correo?

Usa MailOnce para inspeccionar mensajes reales de registro, OTP, enlaces mágicos, restablecimiento de contraseña y notificaciones sin convertir tu correo personal en datos de prueba.

Crear correo temporal

Fuentes y lectura adicional

Documentación primaria de seguridad y ejecución de pruebas usada para fundamentar la guía.

Sigue probando

Continúa con el siguiente límite dentro del mismo problema de pruebas de correo.