1. Tóm tắt nhanh & màn hình bạn sẽ test
Chào bạn mới! Trong số các tính năng của một app TMĐT, đặt lại mật khẩu tưởng đơn giản nhưng lại là một trong những nơi nhạy cảm nhất về bảo mật — vì nó có quyền thay đổi trực tiếp 'chìa khoá' vào tài khoản người dùng. Kiểm thử đặt lại mật khẩu không chỉ là bấm thử vài nút xem có chạy không, mà còn phải nghĩ như một người muốn 'phá' hệ thống: link có bị dùng lại được không, mật khẩu yếu có bị chặn không, thông báo có vô tình tiết lộ thông tin không. Chúng ta sẽ học qua màn 'Quên mật khẩu' và luồng email thật của ShopEasy, có hình minh hoạ và phần tự làm thử.
2. Luồng đặt lại mật khẩu chuẩn là gì
Một luồng đặt lại mật khẩu điển hình gồm 5 bước: (1) người dùng bấm 'Quên mật khẩu' và nhập email; (2) hệ thống tạo một token bí mật, gửi email chứa link kèm token; (3) người dùng mở email, bấm link để mở form đặt mật khẩu mới; (4) người dùng nhập và xác nhận mật khẩu mới, hệ thống kiểm tra các ràng buộc rồi cập nhật; (5) hệ thống vô hiệu hoá token và các phiên đăng nhập cũ, yêu cầu đăng nhập lại bằng mật khẩu mới. Mỗi bước đều có thể bị lỗi hoặc bị lợi dụng nếu không kiểm thử kỹ.
Điểm quan trọng bạn cần nhớ khi test luồng này: bước (2) và (5) là nơi dễ bị bỏ sót nhất vì chúng không hiện rõ trên giao diện — token sống bao lâu, có bị dùng lại được không, phiên cũ có thực sự bị vô hiệu hay chỉ 'trông như' đã đăng xuất. Những lỗi ở đây thường không lộ ra ngay khi test thủ công theo happy path, mà chỉ lộ khi bạn chủ động thử lại link cũ hoặc kiểm tra phiên trên một thiết bị/trình duyệt khác.
3. Vì sao người mới cần thạo kiểm thử đặt lại mật khẩu
Đặt lại mật khẩu là một trong số ít tính năng có thể trực tiếp quyết định ai được sở hữu một tài khoản. Một lỗi nhỏ ở đây — link không hết hạn, thông báo lộ email tồn tại, phiên cũ không bị vô hiệu — có thể mở đường cho kẻ xấu chiếm đoạt tài khoản khách hàng, đọc lịch sử đơn hàng, hoặc dùng thẻ đã lưu để đặt hàng gian lận. Vì vậy đây là tính năng bạn nên đặc biệt cẩn thận, không chỉ test 'có chạy hay không'.
Đây cũng là chủ đề phỏng vấn rất hay gặp: nhà tuyển dụng thường hỏi 'Bạn sẽ test tính năng quên mật khẩu như thế nào?' để xem bạn có tư duy bảo mật cơ bản hay không. Trả lời được các góc như link hết hạn, dùng lại link, ràng buộc mật khẩu mới, vô hiệu phiên, và thông báo trung lập cho thấy bạn hiểu tính năng này khác các form thông thường ở chỗ nào.
Cuối cùng, kiểm thử tốt tính năng này bảo vệ trực tiếp uy tín của doanh nghiệp. Một vụ chiếm đoạt tài khoản hàng loạt do lỗ hổng đặt lại mật khẩu có thể trở thành khủng hoảng truyền thông, mất niềm tin khách hàng nghiêm trọng hơn nhiều so với một lỗi giao diện thông thường. Đầu tư thời gian kiểm thử ở đây luôn xứng đáng.
4. Chuẩn bị: công cụ & các kỹ thuật nghĩ ca kiểm thử
Bạn không cần công cụ đặc biệt — chỉ cần biết luồng chuẩn (chương 2) và một danh sách các 'góc rủi ro' để không bỏ sót khi nghĩ ca kiểm thử cho tính năng đặt lại mật khẩu.
▶ Bước 1: Liệt kê từng bước trong luồng (nhập email → nhận link → đặt mật khẩu mới → vô hiệu phiên cũ) để không bỏ sót bước nào.
▶ Bước 2: Với mỗi bước, áp các kỹ thuật rủi ro: link hết hạn/dùng lại, ràng buộc mật khẩu mới (độ mạnh, không trùng cũ), thông báo trung lập, vô hiệu phiên.
▶ Bước 3: Ghi lại kết quả mong đợi (hệ thống nên TỪ CHỐI/BẢO VỆ ra sao) trước khi thực hiện, để dễ so sánh với kết quả thực tế.
💬 Bình luận (0)
Chưa có bình luận nào. Hãy là người đầu tiên!