CYBERSOFT
Đăng nhập

Kiểm thử đăng nhập & đăng ký cho người mới: sai mật khẩu, khoá tài khoản, mật khẩu mạnh (có trắc nghiệm)

Chuyên công nghệTMĐTNền tảngNgười mớiChuẩn SEO
🗓 1 tháng trước19 phút đọc·👁 673 lượt xem👤 158 người đọc

Bài cho người mới: học kiểm thử đăng nhập và đăng ký qua app TMĐT ShopEasy. Ca dương/âm cho mật khẩu, khoá tài khoản chống brute force, ràng buộc mật khẩu mạnh, email đã tồn tại, ghi nhớ đăng nhập, đăng xuất và phiên hết hạn. Hai tình huống lỗi thật, nhiều mockup giao diện, FAQ và trắc nghiệm 5 câu. Chuẩn SEO, dẫn về khóa Tester CyberSoft.

1. Tóm tắt nhanh & màn hình bạn sẽ test

⭐ TL;DR — Kiểm thử đăng nhập (authentication testing) là kiểm tra toàn bộ hành vi của form đăng nhập/đăng ký: mật khẩu đúng/sai, khoá tài khoản sau nhiều lần sai, ghi nhớ đăng nhập, ràng buộc mật khẩu mạnh, email đã tồn tại, đăng xuất và phiên hết hạn. Bài này bám form đăng nhập/đăng ký thật của app TMĐT ShopEasy: bạn học cách nghĩ ra ca kiểm thử, phát hiện lỗ hổng bảo mật cơ bản (không khoá tài khoản, lộ email tồn tại), và kiểm tra phiên đăng nhập đúng cách. Nhiều hình minh hoạ và trắc nghiệm cuối bài.

Chào bạn mới! Form đăng nhập trông có vẻ đơn giản chỉ với hai ô 'Email' và 'Mật khẩu', nhưng đây lại là một trong những nơi TẬP TRUNG NHIỀU RỦI RO nhất của một ứng dụng: nếu kiểm thử sơ sài, kẻ xấu có thể dò mật khẩu người khác, tạo tài khoản trùng, hoặc chiếm phiên đăng nhập của người dùng thật. Kiểm thử đăng nhập không chỉ là gõ đúng email/mật khẩu rồi xem có vào được không — nó còn bao gồm việc test đăng nhập sai nhiều lần, ghi nhớ đăng nhập, ràng buộc mật khẩu khi đăng ký, email trùng, đăng xuất và phiên hết hạn. Chúng ta sẽ học qua form thật của ShopEasy, có hình minh hoạ và phần tự làm thử.

🔒 shopeasy.vn/dang-nhap ShopEasy · TMĐT ShopEasy · Đăng nhập Email mai.tran@gmail.comMật khẩu MaiSai123✗ không hợp lệĐăng nhập ÂM: sai mật khẩu — cần từ chối + thông báo chung chung, KHÔNG khoá ngay lần đầu
Màn hình test: form đăng nhập ShopEasy với mật khẩu sai
📖 Authentication Testing: kiểm thử toàn bộ luồng xác thực người dùng: đăng nhập, đăng ký, đăng xuất, khoá tài khoản, và quản lý phiên (session).

2. Ca kiểm thử đăng nhập: mật khẩu đúng vs sai

Với ô 'Mật khẩu', cách dễ nhớ nhất là luôn nghĩ theo cặp: một ca DƯƠNG (mật khẩu đúng, phải vào được) và ít nhất một ca ÂM (mật khẩu sai, phải bị từ chối kèm thông báo rõ ràng nhưng không lộ thông tin nhạy cảm). Đây là nền tảng để mở rộng ra các ca phức tạp hơn như sai nhiều lần liên tiếp hay để trống ô nhập.

Bảng ca kiểm thử đăng nhập ShopEasy Ca kiểm thửDữ liệu nhậpKết quả mong đợiĐăng nhập đúngEmail đúng + mật khẩu đúngVào trang chủ, hiện tên người dùngSai mật khẩu 1 lầnEmail đúng + mật khẩu saiTừ chối, báo lỗi chung, KHÔNG lộ email có tồn tại hay khôngSai mật khẩu 5 lần liên tiếpCùng email, 5 lần mật khẩu saiTạm khoá tài khoản / yêu cầu CAPTCHA hoặc OTPBỏ trống mật khẩuEmail đúng, mật khẩu để trốngTừ chối, báo 'vui lòng nhập mật khẩu'Ghi nhớ đăng nhậpTick 'Ghi nhớ đăng nhập', đóng rồi mở lại trình duyệtVẫn đăng nhập, không cần nhập lạiĐăng xuấtBấm 'Đăng xuất' rồi bấm nút BackVề màn đăng nhập, phiên cũ bị huỷ, Back không vào lại đượcMỗi ô nhập cần cả ca DƯƠNG (đăng nhập đúng) lẫn ca ÂM (sai mật khẩu, để trống, khoá tài khoản).
Bảng ca kiểm thử đăng nhập trên form ShopEasy

Nhiều bạn mới chỉ test một ca 'sai mật khẩu' rồi dừng lại. Thực tế bạn cần thử thêm: sai mật khẩu nhưng đúng email, đúng mật khẩu nhưng sai email, cả hai đều sai, để trống một trong hai ô, và mật khẩu đúng nhưng viết hoa/thường khác nhau (case-sensitive). Mỗi biến thể có thể lộ ra một cách xử lý khác nhau ở server mà bạn không ngờ tới.

📖 Case-sensitive Password: mật khẩu phân biệt chữ hoa/chữ thường — 'Mai@2024' và 'mai@2024' phải được xem là hai mật khẩu khác nhau.

3. Khoá tài khoản & chống dò mật khẩu (brute force)

Khoá tài khoản (account lockout) là cơ chế bảo vệ: sau một số lần đăng nhập sai liên tiếp, hệ thống tạm thời chặn thử tiếp — hoặc yêu cầu CAPTCHA/OTP — để ngăn kẻ tấn công dùng script tự động thử hàng nghìn mật khẩu trong vài giây (tấn công brute force). Với vai trò tester, bạn cần xác nhận cơ chế này TỒN TẠI và HOẠT ĐỘNG ĐÚNG, chứ không chỉ tin vào tài liệu thiết kế.

Một điểm dễ bị bỏ sót: khoá tài khoản cần có THỜI GIAN MỞ KHOÁ hợp lý hoặc cách xác minh lại (OTP, email reset), tránh khoá vĩnh viễn khiến người dùng thật mất quyền truy cập oan. Đồng thời, kẻ tấn công không nên có cách khoá tài khoản của người khác chỉ bằng cách cố tình nhập sai liên tục — đây được gọi là rủi ro từ chối dịch vụ (denial of service) qua cơ chế khoá tài khoản, cũng là một góc cần cân nhắc khi test.

💡 Khi test khoá tài khoản, luôn thử cả hai chiều: (1) đủ số lần sai để bị khoá, và (2) sau khi khoá, đăng nhập ĐÚNG mật khẩu vẫn phải bị từ chối cho tới khi hết thời gian khoá.
📖 Brute Force Attack: kiểu tấn công thử hàng loạt mật khẩu (thường bằng script tự động) cho tới khi trúng mật khẩu đúng.

4. Chuẩn bị: kỹ thuật nghĩ ca kiểm thử đăng nhập/đăng ký

Bạn không cần công cụ đặc biệt — chỉ cần một danh sách 'góc cần kiểm tra' để không bỏ sót khi nghĩ ca kiểm thử cho form đăng nhập/đăng ký bất kỳ.

▶ Bước 1: Mở form đăng nhập/đăng ký cần test (ví dụ form ShopEasy); liệt kê từng ô nhập và nút bấm.

▶ Bước 2: Với đăng nhập: thử đúng/sai mật khẩu, sai nhiều lần liên tiếp, để trống, ghi nhớ đăng nhập.

🔒

Nội dung bị khoá

Bạn đang xem bản xem trước. Đăng nhập để mở khoá toàn bộ bài viết và tất cả tài liệu Tester/QA.

Đã xem 25% nội dung
  • Đọc trọn vẹn mọi bài viết
  • Lưu bài & ghi chú cá nhân
  • Theo dõi tiến độ đã đọc
  • Luyện phỏng vấn, ISTQB, Mock
Đăng nhập để đọc tiếp

Chưa có mã? Lấy mã qua Fanpage / Zalo CyberSoft.

0

💬 Bình luận (0)

Bạn có thể đọc mọi bình luận. Đăng nhập để bình luận

Chưa có bình luận nào. Hãy là người đầu tiên!