Pergunta de entrevista para Engenheiro de QA

Te entregam um endpoint REST sem documentação. O que você testa?

O que o entrevistador está avaliando, como estruturar sua resposta e um exemplo falado que você pode adaptar.

Resposta rápida

Comece pelo contrato: códigos de status, schema da resposta, content types e campos obrigatórios versus opcionais. Depois valide toda entrada (ausente, tipo errado, fora da faixa, grande demais), teste autenticação e autorização incluindo acesso ao recurso de outro usuário, cheque a consistência das respostas de erro, idempotência em envios duplicados, paginação e ordenação, rate limiting, e o comportamento quando uma dependência falha ou dá timeout.

Por que os entrevistadores perguntam isso

Teste de API é onde a maior parte do esforço moderno de QA de fato aterrissa, e o entrevistador quer saber se você passa de um 200 no caminho feliz. Os sinais mais fortes são teste de autorização entre usuários, que pega os bugs reais mais graves, mais idempotência e consistência do contrato de erro. Quem só descreve payloads válidos e inválidos está mostrando um modelo raso da superfície.

Como estruturar sua resposta

  • Explore o contrato primeiro: códigos, schema, tipos.
  • Ataque sistematicamente cada campo de entrada.
  • Teste autenticação e autorização como coisas separadas.
  • Cubra idempotência, paginação e rate limiting.
  • Teste o que acontece quando uma dependência falha.

Exemplo de resposta

Exemplo falado, em primeira pessoa

Primeiro eu mapeio o contrato, porque sem documentação eu preciso conhecer o formato antes de julgá-lo. Chamada do caminho feliz, e então eu olho o código de status, os headers, o corpo da resposta e se os campos são nomeados e tipados de forma consistente. Depois eu ataco as entradas uma de cada vez: omito cada campo obrigatório, mando uma string onde vai um número, mando um negativo, mando um valor além do tamanho que pareça razoável, mando campos extras que ele não pediu e vejo se ele rejeita ou ignora em silêncio. Depois a parte com que eu mais me importo, que é autorização como algo distinto de autenticação. Estar logado não é permissão. Então eu pego um token válido de um usuário e requisito o recurso de outro usuário pelo ID, porque essa classe de bug é comum e genuinamente grave. Depois disso: um POST repetido cria dois registros, a paginação se comporta na página zero e além do fim, os corpos de erro são consistentes no formato, existe rate limiting, e o que acontece quando um serviço abaixo está lento. Eu vou apontar um proxy para ele e adulterar respostas para ver se ele degrada ou solta um 500.

Vai encarar essa entrevista em breve? O GhostPilot escuta a sua chamada ao vivo, identifica a pergunta no instante em que ela é feita e coloca uma resposta estruturada na sua tela em tempo real. Teste na sua próxima entrevista simulada ou pegue um Session Pass de $29, sem assinatura, para a hora da verdade.

Veja como funciona

Perguntas de acompanhamento que você pode esperar

  • Como você verificaria um schema de resposta automaticamente em vez de a olho?
  • Qual é a diferença entre um 401 e um 403 aqui, e você checaria isso?
  • Como você testaria um endpoint que só aceita requisições de outro serviço?

Mais perguntas para Engenheiro de QA

Seu entrevistador vai fazer a própria versão desta. Cole a descrição real da vaga no Question Predictor gratuito e receba as 20 perguntas que essa vaga tem mais chance de fazer, com o que cada uma está de fato sondando.

Prever minhas perguntas

Ensaie as perguntas difíceis antes que elas apareçam

Pratique com um copiloto ao vivo e depois entre pronto. Um Session Pass de $29 te leva até o fim da entrevista, sem assinatura e sem amarras.

Instalar o GhostPilot