L'arrivée du message n'est que le milieu du test
Tester la vérification e-mail d'une inscription jusqu'à l'état vérifié
Traitez la vérification d'inscription comme une transition d'état : nouvelle adresse, message courant, action de vérification puis compte réellement marqué comme vérifié.
Une inscription peut sembler saine dès que le message de vérification arrive, alors que le lien pointe vers le mauvais environnement ou que l'état du compte ne change jamais. Le test utile suit une identité précise depuis le formulaire jusqu'à l'état vérifié et prouve que le message reçu appartient bien à cette tentative.
Testez la machine d'état complète
- 1
Commencez avec une adresse inconnue de l'environnement
Sinon vous risquez de tester un doublon ou un renvoi au lieu d'une première inscription.
- 2
Soumettez une seule inscription
Conservez l'identité, la langue et l'environnement attendus.
- 3
Reliez le message à cette tentative
Contrôlez destinataire, moment d'arrivée, hôte et code ou token courant.
- 4
Exécutez l'action de vérification
Passez par le flux public plutôt que de modifier directement la base.
- 5
Affirmez l'état vérifié
Vérifiez que le produit applique réellement les règles réservées aux comptes vérifiés.
Cas négatifs importants
| Cas | Assertion | Risque détecté |
|---|---|---|
| Ancien message | Il ne valide pas la mauvaise tentative | Boîte ou resend partagés |
| Mauvais environnement | Staging reste en staging | Lien valide sur le mauvais hôte |
| Action expirée | Échec propre avec voie de récupération | Utilisation tardive par l'utilisateur |
| Deuxième utilisation | Comportement idempotent ou invalide documenté | Double clic ou scanner |
La vérification est un état d'identité
OWASP traite l'e-mail comme un identifiant d'identité qui doit suivre un workflow de validation cohérent. Auth0 expose également un état de vérification qui peut conditionner l'accès. Le texte « vérifiez votre boîte » n'est donc pas l'assertion finale.
Un test complet attrape les cas où le message est correct mais le backend vérifie le mauvais utilisateur ou ne change aucun état.
Preuves utiles en cas d'échec
- Adresse et environnement soumis
- Réponse juste après l'inscription
- Expéditeur, objet et heure du message
- Hôte de vérification sans journaliser inutilement le secret
- État du compte avant et après
Le test se termine lorsque la bonne identité passe réellement d'un état non vérifié à l'état vérifié promis par le produit. Le message est une preuve intermédiaire de cette transition.
Besoin d’un destinataire propre pour la QA e-mail manuelle ?
Utilisez MailOnce pour inspecter de vrais messages d’inscription, OTP, liens magiques, réinitialisation de mot de passe et notifications sans placer votre boîte personnelle dans les données de test.
Créer un e-mail temporaireSources et lectures complémentaires
Documentation primaire de sécurité et d’exécution de tests utilisée pour étayer les recommandations.
Poursuivre les tests
Passez à la prochaine frontière du même problème de test e-mail.