Interviewfrage für QA Engineer

Führ mich durch, wie du eine Login-Seite testen würdest.

Worauf der Interviewer abzielt, wie du deine Antwort aufbaust und ein gesprochenes Beispiel zum Anpassen.

Kurzantwort

Deck vier Dimensionen ab: funktional (gültige und ungültige Zugangsdaten, Groß- und Kleinschreibung, Trimmen von Leerzeichen), Sicherheit (Rate Limiting, Sperrung, generische Fehlermeldungen, Session-Handling, TLS-Zwang), Usability und Barrierefreiheit (Tastaturnavigation, Screenreader-Labels, Passwortmanager-Unterstützung) und plattformübergreifendes Verhalten. Dann die umliegenden Flows: Passwort zurücksetzen, Angemeldet bleiben, abgelaufene Sessions und gleichzeitige Logins.

Warum Interviewer das fragen

Diese Klassikerfrage misst Breite und Ordnung. Gültige und ungültige Passwortfälle kann jeder aufzählen; der Interviewer beobachtet, ob du die Antwort in Kategorien strukturierst und ob du an Sicherheit und Barrierefreiheit denkst, die beiden am häufigsten übersprungenen. Zu erwähnen, dass Fehlermeldungen nicht verraten dürfen, ob ein Account existiert, zeigt einen Sicherheitsinstinkt, auf den sie gezielt achten.

So baust du deine Antwort auf

  • Kündige deine Kategorien an, bevor du Fälle auflistest.
  • Deck die funktionalen guten und schlechten Pfade zügig ab.
  • Nimm dir für Sicherheitsverhalten echte Zeit.
  • Ergänze Barrierefreiheit und plattformübergreifende Abdeckung.
  • Schließ mit angrenzenden Flows wie Reset und Session-Ablauf.

Beispielantwort

Gesprochenes Beispiel, erste Person

Ich würde es ordnen statt nur Fälle aufzuzählen, also funktional, Sicherheit, Usability und Kompatibilität. Funktional: gültige Zugangsdaten, falsches Passwort, unbekannter Nutzer, leere Felder, Groß- und Kleinschreibung bei der E-Mail, Trimmen von Leerzeichen und ob das Passwortfeld wirklich maskiert ist. Bei Sicherheit würde ich die meiste Zeit verbringen. Ich prüfe, dass die Fehlermeldung identisch ist, egal ob der Account existiert, denn eine abweichende Meldung für unbekannte Nutzer ist ein geschenktes Werkzeug zur Account-Enumeration. Dann Rate Limiting und Sperrverhalten, ob das Session-Cookie HttpOnly und Secure gesetzt ist, ob die Session-ID nach dem Login rotiert, um Fixation zu verhindern, ob Logout die Session serverseitig invalidiert statt nur das Cookie zu löschen, und ob Login über einfaches HTTP funktioniert. Dann Barrierefreiheit: Tab-Reihenfolge, Labels, die ein Screenreader ansagt, Fehler, die ihrem Feld zugeordnet sind, und ob ein Passwortmanager ausfüllen kann. Dann Kompatibilität über Browser und Mobilgeräte. Zuletzt die angrenzenden Flows, denn dort verstecken sich Bugs: Ablauf und Wiederverwendung des Reset-Tokens, Angemeldet bleiben über Neustarts hinweg, und was passiert, wenn eine Session mitten in einer Aktion abläuft.

Steht dieses Vorstellungsgespräch bald an? GhostPilot hört bei deinem Live-Call mit, erkennt die Frage in dem Moment, in dem sie gestellt wird, und bringt dir eine strukturierte Antwort in Echtzeit auf den Bildschirm. Probier es im nächsten Mock aus, oder hol dir einen $29 Session Pass, kein Abo, für den Ernstfall.

So funktioniert es

Nachfragen, mit denen du rechnen solltest

  • Wie würdest du testen, dass die Accountsperre nicht genutzt werden kann, um andere Leute auszusperren?
  • Was würdest du an der Passwort-Reset-Mail selbst prüfen?
  • Wie würdest du Login testen, wenn der Identity Provider ein Drittanbieter ist?

Weitere Fragen für QA Engineer

Dein Interviewer stellt seine eigene Version davon. Kopier deine echte Stellenbeschreibung in den kostenlosen Question Predictor und bekomm die 20 Fragen, die diese Rolle am wahrscheinlichsten stellt, samt dem, worauf jede wirklich abzielt.

Meine Fragen vorhersagen

Üb die harten Fragen, bevor sie gestellt werden

Trainier mit einem Live-Copiloten und geh dann vorbereitet rein. Ein $29 Session Pass bringt dich durch das Vorstellungsgespräch, ohne Abo und ohne Bindung.

GhostPilot holen