CYBERSOFT
Đăng nhập

Kiểm thử đặt lại mật khẩu cho người mới: link hết hạn, dùng lại và chống dò tài khoản (có trắc nghiệm)

Chuyên công nghệTMĐTNền tảngNgười mớiChuẩn SEO
🗓 1 tháng trước19 phút đọc·👁 1,638 lượt xem👤 135 người đọc

Bài cho người mới: học kiểm thử đặt lại mật khẩu qua app TMĐT ShopEasy. Luồng chuẩn 5 bước, các kỹ thuật nghĩ ca kiểm thử (link hết hạn/dùng lại, ràng buộc mật khẩu mới, vô hiệu phiên cũ, thông báo trung lập chống dò tài khoản), hai tình huống lỗi thật, nhiều mockup giao diện, FAQ và trắc nghiệm 5 câu. Chuẩn SEO, dẫn về khóa Tester CyberSoft.

1. Tóm tắt nhanh & màn hình bạn sẽ test

⭐ TL;DR — Kiểm thử đặt lại mật khẩu (password reset) là kiểm tra toàn bộ luồng 'quên mật khẩu' của ShopEasy: nhập email, nhận link qua email, mở link để đặt mật khẩu mới, và các ràng buộc bảo mật đi kèm — link hết hạn/dùng lại, mật khẩu mới không được yếu hoặc trùng mật khẩu cũ, vô hiệu phiên cũ sau khi đổi, và thông báo trung lập khi email không tồn tại để chống dò tài khoản. Bài này bám sát app TMĐT ShopEasy, có nhiều hình minh hoạ và trắc nghiệm cuối bài.

Chào bạn mới! Trong số các tính năng của một app TMĐT, đặt lại mật khẩu tưởng đơn giản nhưng lại là một trong những nơi nhạy cảm nhất về bảo mật — vì nó có quyền thay đổi trực tiếp 'chìa khoá' vào tài khoản người dùng. Kiểm thử đặt lại mật khẩu không chỉ là bấm thử vài nút xem có chạy không, mà còn phải nghĩ như một người muốn 'phá' hệ thống: link có bị dùng lại được không, mật khẩu yếu có bị chặn không, thông báo có vô tình tiết lộ thông tin không. Chúng ta sẽ học qua màn 'Quên mật khẩu' và luồng email thật của ShopEasy, có hình minh hoạ và phần tự làm thử.

🔒 shopeasy.vn/quen-mat-khau ShopEasy · TMĐT ShopEasy · Quên mật khẩu Email đã đăng ký mai.tran@gmail.comGửi liên kết đặt lại✓ Nếu email tồn tại trong hệ thống, một liên kết đặt lại đã được gửi. Thông báo TRUNG LẬP dù email có tồn tại hay không
Màn hình test: form 'Quên mật khẩu' của ShopEasy với thông báo trung lập
📖 Password Reset Token: chuỗi mã bí mật, dùng để chứng minh yêu cầu đặt lại mật khẩu là hợp lệ; nên chỉ sống trong thời gian ngắn và chỉ dùng được một lần.

2. Luồng đặt lại mật khẩu chuẩn là gì

Một luồng đặt lại mật khẩu điển hình gồm 5 bước: (1) người dùng bấm 'Quên mật khẩu' và nhập email; (2) hệ thống tạo một token bí mật, gửi email chứa link kèm token; (3) người dùng mở email, bấm link để mở form đặt mật khẩu mới; (4) người dùng nhập và xác nhận mật khẩu mới, hệ thống kiểm tra các ràng buộc rồi cập nhật; (5) hệ thống vô hiệu hoá token và các phiên đăng nhập cũ, yêu cầu đăng nhập lại bằng mật khẩu mới. Mỗi bước đều có thể bị lỗi hoặc bị lợi dụng nếu không kiểm thử kỹ.

🔒 mail.google.com/inbox Hộp thư · Gmail 📧 ShopEasy <no-reply@shopeasy.vn> Đặt lại mật khẩu ShopEasy của bạnXin chào Mai, bấm nút bên dưới để đặt lại mật khẩu.Đặt lại mật khẩuLiên kết: https://shopeasy.vn/reset?token=8f3a9c... Token dùng 1 LẦN · hết hạn sau 15 phút
Email nhận được từ ShopEasy, chứa link đặt lại mật khẩu có token dùng 1 lần

Điểm quan trọng bạn cần nhớ khi test luồng này: bước (2) và (5) là nơi dễ bị bỏ sót nhất vì chúng không hiện rõ trên giao diện — token sống bao lâu, có bị dùng lại được không, phiên cũ có thực sự bị vô hiệu hay chỉ 'trông như' đã đăng xuất. Những lỗi ở đây thường không lộ ra ngay khi test thủ công theo happy path, mà chỉ lộ khi bạn chủ động thử lại link cũ hoặc kiểm tra phiên trên một thiết bị/trình duyệt khác.

📖 Session Invalidation: hành động vô hiệu hoá (thu hồi) một phiên đăng nhập đang hoạt động, khiến token/cookie của phiên đó không còn dùng được nữa.

3. Vì sao người mới cần thạo kiểm thử đặt lại mật khẩu

Đặt lại mật khẩu là một trong số ít tính năng có thể trực tiếp quyết định ai được sở hữu một tài khoản. Một lỗi nhỏ ở đây — link không hết hạn, thông báo lộ email tồn tại, phiên cũ không bị vô hiệu — có thể mở đường cho kẻ xấu chiếm đoạt tài khoản khách hàng, đọc lịch sử đơn hàng, hoặc dùng thẻ đã lưu để đặt hàng gian lận. Vì vậy đây là tính năng bạn nên đặc biệt cẩn thận, không chỉ test 'có chạy hay không'.

Đây cũng là chủ đề phỏng vấn rất hay gặp: nhà tuyển dụng thường hỏi 'Bạn sẽ test tính năng quên mật khẩu như thế nào?' để xem bạn có tư duy bảo mật cơ bản hay không. Trả lời được các góc như link hết hạn, dùng lại link, ràng buộc mật khẩu mới, vô hiệu phiên, và thông báo trung lập cho thấy bạn hiểu tính năng này khác các form thông thường ở chỗ nào.

Cuối cùng, kiểm thử tốt tính năng này bảo vệ trực tiếp uy tín của doanh nghiệp. Một vụ chiếm đoạt tài khoản hàng loạt do lỗ hổng đặt lại mật khẩu có thể trở thành khủng hoảng truyền thông, mất niềm tin khách hàng nghiêm trọng hơn nhiều so với một lỗi giao diện thông thường. Đầu tư thời gian kiểm thử ở đây luôn xứng đáng.

4. Chuẩn bị: công cụ & các kỹ thuật nghĩ ca kiểm thử

Bạn không cần công cụ đặc biệt — chỉ cần biết luồng chuẩn (chương 2) và một danh sách các 'góc rủi ro' để không bỏ sót khi nghĩ ca kiểm thử cho tính năng đặt lại mật khẩu.

▶ Bước 1: Liệt kê từng bước trong luồng (nhập email → nhận link → đặt mật khẩu mới → vô hiệu phiên cũ) để không bỏ sót bước nào.

▶ Bước 2: Với mỗi bước, áp các kỹ thuật rủi ro: link hết hạn/dùng lại, ràng buộc mật khẩu mới (độ mạnh, không trùng cũ), thông báo trung lập, vô hiệu phiên.

▶ Bước 3: Ghi lại kết quả mong đợi (hệ thống nên TỪ CHỐI/BẢO VỆ ra sao) trước khi thực hiện, để dễ so sánh với kết quả thực tế.

🔒

Nội dung bị khoá

Bạn đang xem bản xem trước. Đăng nhập để mở khoá toàn bộ bài viết và tất cả tài liệu Tester/QA.

Đã xem 25% nội dung
  • Đọc trọn vẹn mọi bài viết
  • Lưu bài & ghi chú cá nhân
  • Theo dõi tiến độ đã đọc
  • Luyện phỏng vấn, ISTQB, Mock
Đăng nhập để đọc tiếp

Chưa có mã? Lấy mã qua Fanpage / Zalo CyberSoft.

0

💬 Bình luận (0)

Bạn có thể đọc mọi bình luận. Đăng nhập để bình luận

Chưa có bình luận nào. Hãy là người đầu tiên!