Boîte de réception
Retour à Développeurs & QA

L'arrivée du message n'est que le milieu du test

Tester la vérification e-mail d'une inscription jusqu'à l'état vérifié

Traitez la vérification d'inscription comme une transition d'état : nouvelle adresse, message courant, action de vérification puis compte réellement marqué comme vérifié.

8 min de lecture

Une inscription peut sembler saine dès que le message de vérification arrive, alors que le lien pointe vers le mauvais environnement ou que l'état du compte ne change jamais. Le test utile suit une identité précise depuis le formulaire jusqu'à l'état vérifié et prouve que le message reçu appartient bien à cette tentative.

Testez la machine d'état complète

  1. 1

    Commencez avec une adresse inconnue de l'environnement

    Sinon vous risquez de tester un doublon ou un renvoi au lieu d'une première inscription.

  2. 2

    Soumettez une seule inscription

    Conservez l'identité, la langue et l'environnement attendus.

  3. 3

    Reliez le message à cette tentative

    Contrôlez destinataire, moment d'arrivée, hôte et code ou token courant.

  4. 4

    Exécutez l'action de vérification

    Passez par le flux public plutôt que de modifier directement la base.

  5. 5

    Affirmez l'état vérifié

    Vérifiez que le produit applique réellement les règles réservées aux comptes vérifiés.

Cas négatifs importants

CasAssertionRisque détecté
Ancien messageIl ne valide pas la mauvaise tentativeBoîte ou resend partagés
Mauvais environnementStaging reste en stagingLien valide sur le mauvais hôte
Action expiréeÉchec propre avec voie de récupérationUtilisation tardive par l'utilisateur
Deuxième utilisationComportement idempotent ou invalide documentéDouble clic ou scanner

La vérification est un état d'identité

OWASP traite l'e-mail comme un identifiant d'identité qui doit suivre un workflow de validation cohérent. Auth0 expose également un état de vérification qui peut conditionner l'accès. Le texte « vérifiez votre boîte » n'est donc pas l'assertion finale.

Un test complet attrape les cas où le message est correct mais le backend vérifie le mauvais utilisateur ou ne change aucun état.

Preuves utiles en cas d'échec

  • Adresse et environnement soumis
  • Réponse juste après l'inscription
  • Expéditeur, objet et heure du message
  • Hôte de vérification sans journaliser inutilement le secret
  • État du compte avant et après

Le test se termine lorsque la bonne identité passe réellement d'un état non vérifié à l'état vérifié promis par le produit. Le message est une preuve intermédiaire de cette transition.

Besoin d’un destinataire propre pour la QA e-mail manuelle ?

Utilisez MailOnce pour inspecter de vrais messages d’inscription, OTP, liens magiques, réinitialisation de mot de passe et notifications sans placer votre boîte personnelle dans les données de test.

Créer un e-mail temporaire

Sources et lectures complémentaires

Documentation primaire de sécurité et d’exécution de tests utilisée pour étayer les recommandations.

Poursuivre les tests

Passez à la prochaine frontière du même problème de test e-mail.