Boîte de réception
Retour à Développeurs & QA

La récupération modifie l'état de sécurité du compte

Tester les e-mails de réinitialisation comme un flux de sécurité complet

Suivez la demande, le token, le changement de mot de passe, le replay et l'état de connexion final au lieu de limiter le test à l'arrivée du message.

8 min de lecture

Un e-mail de reset peut être parfaitement rendu alors que son token reste réutilisable, qu'un ancien lien fonctionne encore après une nouvelle demande ou que l'ancien mot de passe reste actif contrairement à la politique. Le test doit donc traiter le message comme une étape portant un secret dans un workflow de récupération plus large.

Partez d'un état connu

  1. 1

    Utilisez un compte dédié

    Connaissez son mot de passe, son adresse et son état de session avant le test.

  2. 2

    Demandez un seul reset

    Conservez l'heure et l'identité concernée.

  3. 3

    Inspectez le lien sans archiver inutilement le secret

    Vérifiez hôte, route et environnement.

  4. 4

    Changez le mot de passe via le flux public

    Ne simulez pas la réussite directement dans la base.

  5. 5

    Testez l'authentification finale

    Nouveau mot de passe, ancien mot de passe et sessions selon la politique.

Propriétés à tester séparément

PropriétéCas positifCas négatif
ExpirationToken frais acceptéToken expiré refusé
Usage uniquePremier usage réussitReplay suit la politique
RemplacementNouveau token se comporte comme prévuAncien token ne contourne pas la règle
CompteLe bon compte est modifiéUn token ne change pas une autre identité
SessionÉtat post-reset conformeAnciennes sessions ne survivent pas si elles doivent être révoquées

Les recommandations OWASP deviennent des cas QA

OWASP recommande des tokens aléatoires, suffisamment longs, stockés de façon sûre, limités dans le temps et à usage unique, et précise que l'état du compte ne doit pas changer avant présentation d'un token valide.

Même en black-box, vous pouvez vérifier expiration, replay, supersession et absence de changement après un token invalide.

Conservez des diagnostics sûrs

  • Identité et environnement
  • Heures des demandes
  • Hôte et route sans secret complet
  • Résultat du premier usage et du replay
  • Login ancien/nouveau mot de passe
  • État des sessions

Le reset est sain lorsque le bon compte récupère l'accès une seule fois, au bon moment, puis termine dans l'état de sécurité attendu. Le message n'est qu'un maillon de cette preuve.

Besoin d’un destinataire propre pour la QA e-mail manuelle ?

Utilisez MailOnce pour inspecter de vrais messages d’inscription, OTP, liens magiques, réinitialisation de mot de passe et notifications sans placer votre boîte personnelle dans les données de test.

Créer un e-mail temporaire

Sources et lectures complémentaires

Documentation primaire de sécurité et d’exécution de tests utilisée pour étayer les recommandations.

Poursuivre les tests

Passez à la prochaine frontière du même problème de test e-mail.