La récupération modifie l'état de sécurité du compte
Tester les e-mails de réinitialisation comme un flux de sécurité complet
Suivez la demande, le token, le changement de mot de passe, le replay et l'état de connexion final au lieu de limiter le test à l'arrivée du message.
Un e-mail de reset peut être parfaitement rendu alors que son token reste réutilisable, qu'un ancien lien fonctionne encore après une nouvelle demande ou que l'ancien mot de passe reste actif contrairement à la politique. Le test doit donc traiter le message comme une étape portant un secret dans un workflow de récupération plus large.
Partez d'un état connu
- 1
Utilisez un compte dédié
Connaissez son mot de passe, son adresse et son état de session avant le test.
- 2
Demandez un seul reset
Conservez l'heure et l'identité concernée.
- 3
Inspectez le lien sans archiver inutilement le secret
Vérifiez hôte, route et environnement.
- 4
Changez le mot de passe via le flux public
Ne simulez pas la réussite directement dans la base.
- 5
Testez l'authentification finale
Nouveau mot de passe, ancien mot de passe et sessions selon la politique.
Propriétés à tester séparément
| Propriété | Cas positif | Cas négatif |
|---|---|---|
| Expiration | Token frais accepté | Token expiré refusé |
| Usage unique | Premier usage réussit | Replay suit la politique |
| Remplacement | Nouveau token se comporte comme prévu | Ancien token ne contourne pas la règle |
| Compte | Le bon compte est modifié | Un token ne change pas une autre identité |
| Session | État post-reset conforme | Anciennes sessions ne survivent pas si elles doivent être révoquées |
Les recommandations OWASP deviennent des cas QA
OWASP recommande des tokens aléatoires, suffisamment longs, stockés de façon sûre, limités dans le temps et à usage unique, et précise que l'état du compte ne doit pas changer avant présentation d'un token valide.
Même en black-box, vous pouvez vérifier expiration, replay, supersession et absence de changement après un token invalide.
Conservez des diagnostics sûrs
- Identité et environnement
- Heures des demandes
- Hôte et route sans secret complet
- Résultat du premier usage et du replay
- Login ancien/nouveau mot de passe
- État des sessions
Le reset est sain lorsque le bon compte récupère l'accès une seule fois, au bon moment, puis termine dans l'état de sécurité attendu. Le message n'est qu'un maillon de cette preuve.
Besoin d’un destinataire propre pour la QA e-mail manuelle ?
Utilisez MailOnce pour inspecter de vrais messages d’inscription, OTP, liens magiques, réinitialisation de mot de passe et notifications sans placer votre boîte personnelle dans les données de test.
Créer un e-mail temporaireSources et lectures complémentaires
Documentation primaire de sécurité et d’exécution de tests utilisée pour étayer les recommandations.
Poursuivre les tests
Passez à la prochaine frontière du même problème de test e-mail.