1. Tóm tắt nhanh & màn hình bạn sẽ test
Chào bạn mới! Form đăng nhập trông có vẻ đơn giản chỉ với hai ô 'Email' và 'Mật khẩu', nhưng đây lại là một trong những nơi TẬP TRUNG NHIỀU RỦI RO nhất của một ứng dụng: nếu kiểm thử sơ sài, kẻ xấu có thể dò mật khẩu người khác, tạo tài khoản trùng, hoặc chiếm phiên đăng nhập của người dùng thật. Kiểm thử đăng nhập không chỉ là gõ đúng email/mật khẩu rồi xem có vào được không — nó còn bao gồm việc test đăng nhập sai nhiều lần, ghi nhớ đăng nhập, ràng buộc mật khẩu khi đăng ký, email trùng, đăng xuất và phiên hết hạn. Chúng ta sẽ học qua form thật của ShopEasy, có hình minh hoạ và phần tự làm thử.
2. Ca kiểm thử đăng nhập: mật khẩu đúng vs sai
Với ô 'Mật khẩu', cách dễ nhớ nhất là luôn nghĩ theo cặp: một ca DƯƠNG (mật khẩu đúng, phải vào được) và ít nhất một ca ÂM (mật khẩu sai, phải bị từ chối kèm thông báo rõ ràng nhưng không lộ thông tin nhạy cảm). Đây là nền tảng để mở rộng ra các ca phức tạp hơn như sai nhiều lần liên tiếp hay để trống ô nhập.
Nhiều bạn mới chỉ test một ca 'sai mật khẩu' rồi dừng lại. Thực tế bạn cần thử thêm: sai mật khẩu nhưng đúng email, đúng mật khẩu nhưng sai email, cả hai đều sai, để trống một trong hai ô, và mật khẩu đúng nhưng viết hoa/thường khác nhau (case-sensitive). Mỗi biến thể có thể lộ ra một cách xử lý khác nhau ở server mà bạn không ngờ tới.
3. Khoá tài khoản & chống dò mật khẩu (brute force)
Khoá tài khoản (account lockout) là cơ chế bảo vệ: sau một số lần đăng nhập sai liên tiếp, hệ thống tạm thời chặn thử tiếp — hoặc yêu cầu CAPTCHA/OTP — để ngăn kẻ tấn công dùng script tự động thử hàng nghìn mật khẩu trong vài giây (tấn công brute force). Với vai trò tester, bạn cần xác nhận cơ chế này TỒN TẠI và HOẠT ĐỘNG ĐÚNG, chứ không chỉ tin vào tài liệu thiết kế.
Một điểm dễ bị bỏ sót: khoá tài khoản cần có THỜI GIAN MỞ KHOÁ hợp lý hoặc cách xác minh lại (OTP, email reset), tránh khoá vĩnh viễn khiến người dùng thật mất quyền truy cập oan. Đồng thời, kẻ tấn công không nên có cách khoá tài khoản của người khác chỉ bằng cách cố tình nhập sai liên tục — đây được gọi là rủi ro từ chối dịch vụ (denial of service) qua cơ chế khoá tài khoản, cũng là một góc cần cân nhắc khi test.
4. Chuẩn bị: kỹ thuật nghĩ ca kiểm thử đăng nhập/đăng ký
Bạn không cần công cụ đặc biệt — chỉ cần một danh sách 'góc cần kiểm tra' để không bỏ sót khi nghĩ ca kiểm thử cho form đăng nhập/đăng ký bất kỳ.
▶ Bước 1: Mở form đăng nhập/đăng ký cần test (ví dụ form ShopEasy); liệt kê từng ô nhập và nút bấm.
▶ Bước 2: Với đăng nhập: thử đúng/sai mật khẩu, sai nhiều lần liên tiếp, để trống, ghi nhớ đăng nhập.
💬 Bình luận (0)
Chưa có bình luận nào. Hãy là người đầu tiên!