Testy walidacji adresów e-mail

blaszczakm.blogspot.com 1 rok temu

1) Pusty / pominięty

  • Form: email=

  • JSON: {"email": ""}

  • 🔎 Test: walidacja i obsługa błędów

  • 📌 Obserwuj: status code, body, timing

2) Spacje / przycinanie

3) Zduplikowany parametr (dwuznaczność parsera)

4) Percent-encoded

  • Form: email=%61licetest%40example.com (czyli [email protected])


  • JSON: {"email": "%61licetest%40example.com"}

  • 🔎 Test: zachowanie przy dekodowaniu / podwójnym dekodowaniu

  • 📌 Obserwuj: odpowiedź serwera i zachowanie e-mail

5) Plus-tag / subaddressing

  • Form: [email protected]

  • 🔎 Test: normalizacja plus-tag (strip vs. keep)

  • 📌 Obserwuj: które konto/skrzynka jest trafiona

6) Zmiana wielkości liter & Unicode homoglify

7) Edge-case z kropkami

8) Znak kontrolny (tylko staging)

  • Form: [email protected]\n

  • JSON: {"email": "[email protected]\n"}

  • 🔎 Test: sanityzacja przed templatingiem / injection indicators

  • ⚠️ Nie uruchamiać na produkcji — sprawdzać w stagingu z mail sink

9) Null-byte marker (tylko staging)

  • Form: email=alice%[email protected]

  • 🔎 Test: obsługa null-byte i obcinanie

  • 📌 Obserwuj: błędy serwera, truncation, output do mail sink

10) Bardzo długi local-part / adres

  • Form: email= + a * 1024 + @example.com

  • 🔎 Test: limity bufora i odporność

  • 📌 Obserwuj: odpowiedzi 4xx/5xx, truncation

11) Brak @ / niepoprawny format

  • Form: email=no-at-symbol lub [email protected]

  • 🔎 Test: walidacja i obsługa błędów

  • 📌 Obserwuj: odrzucenie vs. sukces (ryzyko enumeracji)

12) Nieistniejąca domena / brak MX

  • Form: [email protected]

  • 🔎 Test: sprawdzanie DNS/MX i side-channels

  • 📌 Obserwuj: odpowiedź pośrednią serwera lub błąd

Idź do oryginalnego materiału