Le lien est un passage d'authentification
Tester les magic links sans manquer les bugs de session
Contrôlez le destinataire, l'environnement, le comportement du lien, la redirection et surtout la session authentifiée créée après l'ouverture du magic link.
Un magic link peut avoir le bon design tout en authentifiant le mauvais utilisateur, en pointant vers la production depuis le staging ou en restant réutilisable plus longtemps que prévu. Le test doit donc suivre le message jusqu'à la session finale, car c'est cette session qui donne sa valeur au lien.
Suivez le lien à travers les frontières de confiance
- 1
Créez une tentative pour une adresse connue
Évitez plusieurs tentatives en attente sauf si vous testez précisément leur politique de remplacement.
- 2
Reliez le message à la tentative courante
Vérifiez destinataire, expéditeur et moment d'arrivée.
- 3
Inspectez l'hôte avant d'ouvrir
Un lien staging vers production reste un défaut même si le token fonctionne.
- 4
Suivez le flux visible
Observez les redirections et la création de session.
- 5
Affirmez identité, environnement et destination finale
Une réponse HTTP 200 ne suffit pas.
Bugs invisibles dans un test limité au message
| Échec | Le mail semble | Le vrai test détecte |
|---|---|---|
| Mauvais environnement | Valide | Hôte incorrect |
| Mauvaise identité | Livré au bon destinataire | Session rattachée au mauvais user |
| Callback cassé | Lien cliquable | Route finale ou session erronée |
| Replay | Lien encore visible | Deuxième utilisation encore authentifiante |
Traitez l'URL comme un secret tant qu'elle est valide
Auth0 décrit le magic link comme un lien qui connecte directement l'utilisateur. L'URL participe donc à l'authentification et ne doit pas être copiée sans nécessité dans des logs ou captures durables.
Pour diagnostiquer, l'hôte, la forme de route, l'heure et la session finale suffisent souvent sans conserver le token complet.
Cas à posséder explicitement
- Lien frais et bon utilisateur
- Expiration
- Deuxième utilisation
- Deux liens demandés
- Séparation staging/production
- Redirection finale autorisée
- Session du même utilisateur que la demande
Un test de magic link doit finir sur une assertion de session authentifiée. Message, URL, redirection, identité et environnement forment une seule chaîne qui doit rester cohérente de bout en bout.
Besoin d’un destinataire propre pour la QA e-mail manuelle ?
Utilisez MailOnce pour inspecter de vrais messages d’inscription, OTP, liens magiques, réinitialisation de mot de passe et notifications sans placer votre boîte personnelle dans les données de test.
Créer un e-mail temporaireSources et lectures complémentaires
Documentation primaire de sécurité et d’exécution de tests utilisée pour étayer les recommandations.
Poursuivre les tests
Passez à la prochaine frontière du même problème de test e-mail.