Question d'entretien pour Ingénieur QA

On vous confie un endpoint REST sans aucune documentation. Que testez-vous ?

Ce que le recruteur cherche à évaluer, comment structurer votre réponse et un exemple parlé à adapter.

Réponse rapide

Commencez par le contrat : codes de statut, schéma de réponse, types de contenu, champs obligatoires et optionnels. Validez ensuite chaque entrée (manquante, mauvais type, hors plage, surdimensionnée), testez l'authentification et l'autorisation y compris l'accès à la ressource d'un autre utilisateur, vérifiez la cohérence des réponses d'erreur, l'idempotence sur les soumissions en double, la pagination et le tri, la limitation de débit, et le comportement quand une dépendance échoue ou expire.

Pourquoi les recruteurs posent cette question

Les tests d'API sont là où atterrit l'essentiel de l'effort QA moderne, et le recruteur veut savoir si vous allez au-delà d'un 200 sur le chemin heureux. Les signaux les plus forts sont le test d'autorisation entre utilisateurs, qui attrape les bugs réels les plus graves, plus l'idempotence et la cohérence du contrat d'erreur. Les candidats qui ne décrivent que des charges utiles valides et invalides montrent un modèle superficiel de la surface d'attaque.

Comment structurer votre réponse

  • Explorez d'abord le contrat : codes, schéma, types.
  • Attaquez systématiquement chaque champ d'entrée.
  • Testez l'authentification et l'autorisation comme deux choses distinctes.
  • Couvrez l'idempotence, la pagination et la limitation de débit.
  • Testez ce qui se passe quand une dépendance échoue.

Exemple de réponse

Exemple parlé, à la première personne

D'abord je cartographie le contrat, parce que sans documentation j'ai besoin de connaître la forme avant de pouvoir la juger. Un appel sur le chemin heureux, puis je regarde le code de statut, les en-têtes, le corps de la réponse, et si les champs sont nommés et typés de façon cohérente. Ensuite j'attaque les entrées une par une : j'omets chaque champ obligatoire, j'envoie une chaîne là où un nombre est attendu, j'envoie un négatif, j'envoie une valeur au-delà de toute longueur raisonnable, j'envoie des champs supplémentaires non demandés pour voir s'il les rejette ou les ignore en silence. Puis la partie qui me tient le plus à cœur, l'autorisation en tant que distincte de l'authentification. Être connecté n'est pas une permission. Je prends donc un jeton valide d'un utilisateur et je demande la ressource d'un autre par son identifiant, parce que cette classe de bug est courante et réellement grave. Après cela : un POST répété crée-t-il deux enregistrements, la pagination se comporte-t-elle à la page zéro et au-delà de la fin, les corps d'erreur ont-ils une forme cohérente, y a-t-il une limitation de débit, et que se passe-t-il quand un service en aval est lent. Je braque un proxy dessus et je trafique les réponses pour voir s'il dégrade ou s'il renvoie une 500.

Vous passez cet entretien bientôt ? GhostPilot écoute votre appel en direct, repère la question dès qu'elle est posée et affiche une réponse structurée à l'écran en temps réel. Essayez-le lors de votre prochain entretien blanc, ou prenez un Session Pass à $29, sans abonnement, pour le jour J.

Voir comment ça marche

Questions de relance à prévoir

  • Comment vérifieriez-vous un schéma de réponse automatiquement plutôt qu'à l'œil ?
  • Quelle est la différence entre un 401 et un 403 ici, et la vérifieriez-vous ?
  • Comment testeriez-vous un endpoint qui n'accepte que les requêtes d'un autre service ?

Autres questions pour Ingénieur QA

Votre recruteur posera sa propre version de celle-ci. Collez votre véritable fiche de poste dans le Question Predictor gratuit et obtenez les 20 questions que ce poste a le plus de chances de poser, avec ce que chacune cherche vraiment à sonder.

Prédire mes questions

Répétez les questions difficiles avant qu'on vous les pose

Entraînez-vous avec un copilote en direct, puis présentez-vous prêt. Un Session Pass à $29 vous accompagne pendant l'entretien, sans abonnement et sans engagement.

Obtenir GhostPilot