Cubra quatro dimensões: funcional (credenciais válidas e inválidas, sensibilidade a maiúsculas, remoção de espaços), segurança (rate limiting, bloqueio de conta, mensagens de erro genéricas, tratamento de sessão, obrigatoriedade de TLS), usabilidade e acessibilidade (navegação por teclado, rótulos para leitor de tela, suporte a gerenciador de senhas) e comportamento entre plataformas. Depois teste os fluxos ao redor: recuperação de senha, lembrar de mim, sessões expiradas e logins simultâneos.
Por que os entrevistadores perguntam isso
Essa pergunta clássica mede amplitude e organização. Qualquer um consegue listar casos de senha válida e inválida; o entrevistador está observando se você estrutura a resposta em categorias e se você lembra de segurança e acessibilidade, que são as duas mais puladas. Mencionar que a mensagem de erro não deve revelar se uma conta existe mostra um instinto de segurança que eles procuram especificamente.
Como estruturar sua resposta
- Anuncie as suas categorias antes de listar casos.
- Cubra rapidamente os caminhos funcionais feliz e infeliz.
- Gaste tempo de verdade nos comportamentos de segurança.
- Acrescente cobertura de acessibilidade e de múltiplas plataformas.
- Termine com os fluxos adjacentes, como recuperação e expiração de sessão.
Exemplo de resposta
Eu organizaria em vez de só listar casos, então funcional, segurança, usabilidade e compatibilidade. No funcional: credenciais válidas, senha errada, usuário inexistente, campos vazios, sensibilidade a maiúsculas no email, remoção de espaços e se o campo de senha está de fato mascarado. Segurança é onde eu gastaria mais tempo. Eu checo se a mensagem de erro é idêntica exista a conta ou não, porque uma mensagem diferente para usuário inexistente é uma ferramenta gratuita de enumeração de contas. Depois rate limiting e comportamento de bloqueio, se o cookie de sessão vem com HttpOnly e Secure, se o identificador de sessão é rotacionado após o login para evitar fixation, se o logout invalida a sessão no servidor em vez de só limpar o cookie, e se o login funciona sobre HTTP puro. Acessibilidade em seguida: ordem de tabulação, rótulos que um leitor de tela anuncia, erros associados ao campo certo e se um gerenciador de senhas consegue preencher. Depois compatibilidade entre navegadores e no mobile. Por fim os fluxos adjacentes, porque é onde os bugs se escondem: expiração e reuso do token de recuperação, lembrar de mim entre reinicializações, e o que acontece quando a sessão expira no meio de uma ação.
Vai encarar essa entrevista em breve? O GhostPilot escuta a sua chamada ao vivo, identifica a pergunta no instante em que ela é feita e coloca uma resposta estruturada na sua tela em tempo real. Teste na sua próxima entrevista simulada ou pegue um Session Pass de $29, sem assinatura, para a hora da verdade.
Veja como funcionaPerguntas de acompanhamento que você pode esperar
- Como você testaria que o bloqueio de conta não pode ser usado para bloquear outras pessoas?
- O que você checaria no próprio email de recuperação de senha?
- Como você testaria o login quando o provedor de identidade é um terceiro?
Mais perguntas para Engenheiro de QA
Seu entrevistador vai fazer a própria versão desta. Cole a descrição real da vaga no Question Predictor gratuito e receba as 20 perguntas que essa vaga tem mais chance de fazer, com o que cada uma está de fato sondando.
Prever minhas perguntas