Boîte de réception
Retour à Développeurs & QA

Le lien est un passage d'authentification

Tester les magic links sans manquer les bugs de session

Contrôlez le destinataire, l'environnement, le comportement du lien, la redirection et surtout la session authentifiée créée après l'ouverture du magic link.

8 min de lecture

Un magic link peut avoir le bon design tout en authentifiant le mauvais utilisateur, en pointant vers la production depuis le staging ou en restant réutilisable plus longtemps que prévu. Le test doit donc suivre le message jusqu'à la session finale, car c'est cette session qui donne sa valeur au lien.

Suivez le lien à travers les frontières de confiance

  1. 1

    Créez une tentative pour une adresse connue

    Évitez plusieurs tentatives en attente sauf si vous testez précisément leur politique de remplacement.

  2. 2

    Reliez le message à la tentative courante

    Vérifiez destinataire, expéditeur et moment d'arrivée.

  3. 3

    Inspectez l'hôte avant d'ouvrir

    Un lien staging vers production reste un défaut même si le token fonctionne.

  4. 4

    Suivez le flux visible

    Observez les redirections et la création de session.

  5. 5

    Affirmez identité, environnement et destination finale

    Une réponse HTTP 200 ne suffit pas.

Bugs invisibles dans un test limité au message

ÉchecLe mail sembleLe vrai test détecte
Mauvais environnementValideHôte incorrect
Mauvaise identitéLivré au bon destinataireSession rattachée au mauvais user
Callback casséLien cliquableRoute finale ou session erronée
ReplayLien encore visibleDeuxième utilisation encore authentifiante

Traitez l'URL comme un secret tant qu'elle est valide

Auth0 décrit le magic link comme un lien qui connecte directement l'utilisateur. L'URL participe donc à l'authentification et ne doit pas être copiée sans nécessité dans des logs ou captures durables.

Pour diagnostiquer, l'hôte, la forme de route, l'heure et la session finale suffisent souvent sans conserver le token complet.

Cas à posséder explicitement

  • Lien frais et bon utilisateur
  • Expiration
  • Deuxième utilisation
  • Deux liens demandés
  • Séparation staging/production
  • Redirection finale autorisée
  • Session du même utilisateur que la demande

Un test de magic link doit finir sur une assertion de session authentifiée. Message, URL, redirection, identité et environnement forment une seule chaîne qui doit rester cohérente de bout en bout.

Besoin d’un destinataire propre pour la QA e-mail manuelle ?

Utilisez MailOnce pour inspecter de vrais messages d’inscription, OTP, liens magiques, réinitialisation de mot de passe et notifications sans placer votre boîte personnelle dans les données de test.

Créer un e-mail temporaire

Sources et lectures complémentaires

Documentation primaire de sécurité et d’exécution de tests utilisée pour étayer les recommandations.

Poursuivre les tests

Passez à la prochaine frontière du même problème de test e-mail.