Interviewfrage für QA Engineer

Du bekommst einen REST-Endpunkt ohne Dokumentation. Was testest du?

Worauf der Interviewer abzielt, wie du deine Antwort aufbaust und ein gesprochenes Beispiel zum Anpassen.

Kurzantwort

Fang beim Vertrag an: Statuscodes, Response-Schema, Content-Types und Pflicht- gegen optionale Felder. Dann validier jede Eingabe (fehlend, falscher Typ, außerhalb des Bereichs, zu groß), teste Authentifizierung und Autorisierung inklusive Zugriff auf die Ressource eines anderen Nutzers, prüf die Konsistenz der Fehlerantworten, Idempotenz bei doppelten Submits, Pagination und Sortierung, Rate Limiting und das Verhalten, wenn eine Abhängigkeit ausfällt oder in ein Timeout läuft.

Warum Interviewer das fragen

API-Testing ist da, wo der meiste moderne QA-Aufwand tatsächlich landet, und der Interviewer will wissen, ob du über eine 200 auf dem glücklichen Pfad hinauskommst. Die stärksten Signale sind Autorisierungstests über Nutzer hinweg, die die schwersten echten Bugs finden, dazu Idempotenz und Konsistenz des Fehlervertrags. Wer nur gültige und ungültige Payloads beschreibt, zeigt ein flaches Modell der Oberfläche.

So baust du deine Antwort auf

  • Erkunde zuerst den Vertrag: Codes, Schema, Typen.
  • Greif systematisch jedes Eingabefeld an.
  • Teste Authentifizierung und Autorisierung als getrennte Dinge.
  • Deck Idempotenz, Pagination und Rate Limiting ab.
  • Teste, was passiert, wenn eine Abhängigkeit ausfällt.

Beispielantwort

Gesprochenes Beispiel, erste Person

Zuerst kartiere ich den Vertrag, denn ohne Doku muss ich die Form kennen, bevor ich sie beurteilen kann. Aufruf auf dem glücklichen Pfad, dann schaue ich auf Statuscode, Header, Response Body und darauf, ob Felder konsistent benannt und typisiert sind. Dann greife ich die Eingaben einzeln an: jedes Pflichtfeld weglassen, einen String schicken, wo eine Zahl hingehört, einen negativen Wert schicken, einen Wert jenseits jeder vernünftigen Länge schicken, zusätzliche Felder schicken, nach denen nicht gefragt wurde, und schauen, ob sie abgelehnt oder still ignoriert werden. Dann der Teil, der mir am wichtigsten ist: Autorisierung als etwas anderes als Authentifizierung. Eingeloggt zu sein ist keine Berechtigung. Ich nehme also ein gültiges Token eines Nutzers und fordere die Ressource eines anderen per ID an, denn diese Bugklasse ist häufig und wirklich schwerwiegend. Danach: legt ein wiederholtes POST zwei Datensätze an, wie verhält sich Pagination bei Seite null und hinter dem Ende, sind Fehlerbodies formgleich, gibt es Rate Limiting, und was passiert, wenn ein Downstream-Service langsam ist. Ich hänge einen Proxy davor und manipuliere Antworten, um zu sehen, ob es degradiert oder eine 500 wirft.

Steht dieses Vorstellungsgespräch bald an? GhostPilot hört bei deinem Live-Call mit, erkennt die Frage in dem Moment, in dem sie gestellt wird, und bringt dir eine strukturierte Antwort in Echtzeit auf den Bildschirm. Probier es im nächsten Mock aus, oder hol dir einen $29 Session Pass, kein Abo, für den Ernstfall.

So funktioniert es

Nachfragen, mit denen du rechnen solltest

  • Wie würdest du ein Response-Schema automatisch prüfen statt mit dem Auge?
  • Was ist hier der Unterschied zwischen 401 und 403, und würdest du das prüfen?
  • Wie würdest du einen Endpunkt testen, der nur Requests von einem anderen Service annimmt?

Weitere Fragen für QA Engineer

Dein Interviewer stellt seine eigene Version davon. Kopier deine echte Stellenbeschreibung in den kostenlosen Question Predictor und bekomm die 20 Fragen, die diese Rolle am wahrscheinlichsten stellt, samt dem, worauf jede wirklich abzielt.

Meine Fragen vorhersagen

Üb die harten Fragen, bevor sie gestellt werden

Trainier mit einem Live-Copiloten und geh dann vorbereitet rein. Ein $29 Session Pass bringt dich durch das Vorstellungsgespräch, ohne Abo und ohne Bindung.

GhostPilot holen