TGViewer
Yet another QA Yet another QA @yetanotherqa · 6.51K subscribers
Post #170 4.9K
Про безопасность и QA

Я часто сталкиваюсь с подходом «ну вот пусть специалисты тестят безопасность/удобство/доступность, а я обычный QA, инструментам не обучен», но думаю, что и без супер инструментов можно учитывать действительно важные детали для бизнеса и пользователей.

Давайте на примере безопасности и регистрации: без специализированных инструментов и навыков, QA может тестировать безопасность регистрации, фокусируясь на "злонамеренном" вводе данных и проверке ограничений, например:

1. Некорректный ввод данных:
Пустые поля: Попробуйте оставить логин, пароль, email пустыми. Должны быть внятные сообщения об ошибках.
Неправильный формат: Введите email без символа @, пароль, не соответствующий требованиям (слишком короткий, без цифр/спецсимволов), или логин с запрещенными символами. Система должна корректно отказать в регистрации.
Очень длинные данные: Введите очень длинную строку (сотни, тысячи символов) в поля логина, имени, email. Система не должна "упасть" или зависнуть.
Специальные символы: Введите в поля регистрации символы типа ' " < > %. Убедитесь, что они корректно обрабатываются (экранируются) при сохранении и отображении, а не ломают страницу или код.

2. Попытки регистрации с существующими данными:
Попробуйте зарегистрироваться с email или логином, который уже есть в системе. Сообщение об ошибке не должно выдавать лишней информации.

3. Ограничения и защиты:
Слабые пароли: Попробуйте создать аккаунт с очень простым паролем (например, 123456, password). Система должна его отклонить или предупредить. Если нет - прекрасный повод обсудить это с коллегами.
Множественные попытки: Попробуйте быстро зарегистрировать несколько аккаунтов подряд. Появляется ли CAPTCHA или другое ограничение для предотвращения автоматической регистрации ботами?

4. Сообщения об ошибках:
Намеренно вызывайте ошибки при регистрации. Убедитесь, что сообщения об ошибках являются общими и не раскрывают внутренние детали системы (например, номера строк кода, названия баз данных).

Конечно, вариантов может быть еще много, это только то, что первое вспомнилось, но эти примеры - то, о чем обычно не пишут в ТЗ, но значит ли это, что проверять такое не надо, если есть возможность?
  • 🔥 51
  • ❤ 19
  • 🤔 9
  • 😁 1
More from @yetanotherqa
  1. Sep 11, 2026Про преподавание, качество, ИИ и конференции Не так давно я начала преподавать ещё и в ИТМ…
  2. Aug 27, 2026Быстро или качественно, вот в чем вопрос Часто сильного специалиста по качеству описывают…
  3. Aug 21, 2026С прошлого года у меня на стене висит плакат Age of Empires II Появился он довольно случай…
  4. Aug 18, 2026Про реверс, тестирование и неудобные вопросы Посмотрела документальный фильм о реверс-инжи…
  5. Jul 21, 2026Не могу не поделиться: будьте бдительны при поиске работы 💪🏻
  6. Jul 15, 2026Про ИТ и не ИТ одновременно Иногда случается, что личное и рабочее вдруг поворачиваются др…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →