🔥 SQL для тестировщиков: 5 полезных запросов
Источник
SQL - это язык для работы с реляционными базами данных (например, MySQL, PostgreSQL, Oracle). SQL является отличным инструментом для проверки целостности данных, анализа связей между таблицами и поиска скрытых багов.
1. Возвращаем набор данных из базы (
Когда использовать: После регистрации, создания заказа и т.д. - проверяем, что пользователь/заказ создался, смотрим на корректность и полноту данных
Найти пользователя по email:
Проверить последний заказ:
2. Фильтрация данных по условиям (
Когда использовать: для поиска и анализа ошибочных записей, для выборочной проверки данных по определённым критериям
Найти неоплаченные заказы старше 3 дней:
Найти пользователей без подтвержденного email’a:
3. Проверка количества записей (
Когда использовать: для проверки массовых операций
Сколько пользователей зарегистрировалось сегодня:
4. Обновление тестовых данных (
Важно! Используйте только в тестовых базах и всегда делайте резервную копию перед массовыми изменениями
Сбросить пароль тестового пользователя:
Изменить статус заказа:
5. Удаление тестовых данных (DELETE)
Осторожно! Используйте только в тестовых базах и всегда делайте резервную копию перед массовыми изменениями. Всегда сначала делайте SELECT с тем же условием
Удаление тестовых заказов:
🔧 Как тренироваться?
На помощь приходят бесплатные тренажеры, например:
▫️https://sqlbolt.com/
▫️https://sqlzoo.net/
▫️https://sql-academy.org/ru/trainer
Источник
SQL - это язык для работы с реляционными базами данных (например, MySQL, PostgreSQL, Oracle). SQL является отличным инструментом для проверки целостности данных, анализа связей между таблицами и поиска скрытых багов.
1. Возвращаем набор данных из базы (
SELECT)Когда использовать: После регистрации, создания заказа и т.д. - проверяем, что пользователь/заказ создался, смотрим на корректность и полноту данных
Найти пользователя по email:
SELECT * (Выбираем все поля записи)
FROM users (Из таблицы users)
WHERE email = 'test@example.com'; (Где email равен указанному значению)
Проверить последний заказ:
SELECT * (Выбираем все поля записи)
FROM orders (Из таблицы orders)
ORDER BY created_at DESC (Сортируем по дате создания (новые сначала))
LIMIT 1; (Ограничиваем результат одной записью)
2. Фильтрация данных по условиям (
WHERE)Когда использовать: для поиска и анализа ошибочных записей, для выборочной проверки данных по определённым критериям
Найти неоплаченные заказы старше 3 дней:
SELECT * (Выбираем все поля заказов)
FROM orders (Из таблицы orders)
WHERE status = 'unpaid' (Где статус "неоплачен")
AND created_at < NOW() - INTERVAL 3 DAY; (И дата создания старше 3 дней от текущего момента)
Найти пользователей без подтвержденного email’a:
SELECT id, email (Выбираем только ID и email)
FROM users (Из таблицы users)
WHERE email_verified = false; (Где email не подтверждён)
3. Проверка количества записей (
COUNT)Когда использовать: для проверки массовых операций
Сколько пользователей зарегистрировалось сегодня:
SELECT COUNT(*) (Считаем общее количество записей)
FROM users (В таблице users)
WHERE DATE(created_at) = CURRENT_DATE; (Где дата регистрации = текущий день)
4. Обновление тестовых данных (
UPDATE)Важно! Используйте только в тестовых базах и всегда делайте резервную копию перед массовыми изменениями
Сбросить пароль тестового пользователя:
UPDATE users (Обновляем таблицу users)
SET password = 'test123' (Задаём новое значение для поля password)
WHERE email = 'test@example.com'; (Условие: только для пользователя с этим email)
Изменить статус заказа:
UPDATE orders (Обновляем таблицу orders)
SET status = 'completed' (Меняем статус на "completed")
WHERE id = 12345; (Условие: только заказ с ID 12345)
5. Удаление тестовых данных (DELETE)
Осторожно! Используйте только в тестовых базах и всегда делайте резервную копию перед массовыми изменениями. Всегда сначала делайте SELECT с тем же условием
Удаление тестовых заказов:
DELETE FROM orders (Удаляем записи из таблицы orders)
WHERE user_id IN ( (Где user_id соответствует…)
SELECT id FROM users (…ID из таблицы users)
WHERE email LIKE '%test%' (…для email с подстрокой "test»)
);
🔧 Как тренироваться?
На помощь приходят бесплатные тренажеры, например:
▫️https://sqlbolt.com/
▫️https://sqlzoo.net/
▫️https://sql-academy.org/ru/trainer
👍16❤10👎3😁1🤔1
Media is too big
VIEW IN TELEGRAM
Ребят, тут Авито регистрацию на свой первый CTF открыл с призами до 300 000 рублей на команду 📍
AvitoTech устраивает CTF онлайн с денежным призовым фондом, мерчем и интересными тасками!
Регистрация команд уже открыта по ссылке, а ниже собрали инфу, что предстоит делать во время HoneyBadger CTF AvitoTech.
Возьмите на себя роль медоеда, проверьте защиту пчелиного улья и найдите все скрытые уязвимости в сотах.
Чего ждать от турнира: тасков на веб-уязвимости, инфраструктурных мисконфигов, анализа скомпилированного кода, расследования инцидентов, слабостей шифров, всего, что требует хакерской смекалки. И розыгрыша мерча, помимо основного призового фонда.
Важно: CTF не только для спецов по кибербезопасности — есть отдельная лига для всех, кто любит разбираться, как устроены IT-системы🐝
AvitoTech устраивает CTF онлайн с денежным призовым фондом, мерчем и интересными тасками!
Регистрация команд уже открыта по ссылке, а ниже собрали инфу, что предстоит делать во время HoneyBadger CTF AvitoTech.
Возьмите на себя роль медоеда, проверьте защиту пчелиного улья и найдите все скрытые уязвимости в сотах.
Чего ждать от турнира: тасков на веб-уязвимости, инфраструктурных мисконфигов, анализа скомпилированного кода, расследования инцидентов, слабостей шифров, всего, что требует хакерской смекалки. И розыгрыша мерча, помимо основного призового фонда.
Важно: CTF не только для спецов по кибербезопасности — есть отдельная лига для всех, кто любит разбираться, как устроены IT-системы
Please open Telegram to view this post
VIEW IN TELEGRAM
👍6❤3🔥3
👀 Визуальное тестирование для Manual QA: ТОП бесплатных инструментов
Визуальные баги — одни из самых коварных: кнопка «уехала» на пару пикселей, изменился цвет, текст сместился — а глазами это не всегда легко заметить, особенно когда постоянно тестируешь один и тот же продукт.
Собрали подборку простых инструментов для визуального тестирования (UI-сравнение, визуальная регрессия) — без кода, без написания тестов и скриптов:
▫️ BugLab
— Указываете ссылку на страницу
— Сервис делает скриншот и сравнивает его с предыдущей версией
— Подсвечивает различия (красным — где что-то изменилось или пропало)
— Удобно для проверки изменений после обновлений
🔗 https://buglab.ai
▫️ Pixel Perfect (расширение)
— Подходит для проверки адаптивной вёрстки
— Накладывает PNG-макет поверх живой страницы
— Позволяет сверить верстку 1:1 с дизайном
— Полезно для фронтенд-ревью и тестирования вёрстки
🔗 https://chromewebstore.google.com/detail/perfectpixel-by-welldonec/dkaagdgjmgdmbnecmcefdhjekcoceebi?hl
▫️ PixelZoomer (расширение)
— Увеличивает фрагменты страницы
— Позволяет измерять отступы, размеры и позиции
— Работает как удобная «лупа» для точечных проверок
🔗 https://chromewebstore.google.com/detail/pixelzoomer/fogkjckfkdcnmnnfmbieljpkmmihhpao?hl=en
▫️ Diffy (free 14-day trial)
— Сравнивает две версии сайта (например, staging и production)
— Делает скриншоты и показывает изменения
— Подсвечивает визуальные отличия
🔗 https://diffy.website
Какие инструменты вы используете для визуальной регрессии? Делитесь опытом и рекомендациями по no-code visual testing.
Визуальные баги — одни из самых коварных: кнопка «уехала» на пару пикселей, изменился цвет, текст сместился — а глазами это не всегда легко заметить, особенно когда постоянно тестируешь один и тот же продукт.
Собрали подборку простых инструментов для визуального тестирования (UI-сравнение, визуальная регрессия) — без кода, без написания тестов и скриптов:
▫️ BugLab
— Указываете ссылку на страницу
— Сервис делает скриншот и сравнивает его с предыдущей версией
— Подсвечивает различия (красным — где что-то изменилось или пропало)
— Удобно для проверки изменений после обновлений
🔗 https://buglab.ai
▫️ Pixel Perfect (расширение)
— Подходит для проверки адаптивной вёрстки
— Накладывает PNG-макет поверх живой страницы
— Позволяет сверить верстку 1:1 с дизайном
— Полезно для фронтенд-ревью и тестирования вёрстки
🔗 https://chromewebstore.google.com/detail/perfectpixel-by-welldonec/dkaagdgjmgdmbnecmcefdhjekcoceebi?hl
▫️ PixelZoomer (расширение)
— Увеличивает фрагменты страницы
— Позволяет измерять отступы, размеры и позиции
— Работает как удобная «лупа» для точечных проверок
🔗 https://chromewebstore.google.com/detail/pixelzoomer/fogkjckfkdcnmnnfmbieljpkmmihhpao?hl=en
▫️ Diffy (free 14-day trial)
— Сравнивает две версии сайта (например, staging и production)
— Делает скриншоты и показывает изменения
— Подсвечивает визуальные отличия
🔗 https://diffy.website
Какие инструменты вы используете для визуальной регрессии? Делитесь опытом и рекомендациями по no-code visual testing.
❤8👍3
🔥 Как тестировать задачи быстрее, не теряя в качестве
Курс «Тестируем с ИИ» 🚀
Курс подойдет, если ты всё ещё:
- пишешь чек-листы вручную
- не понимаешь, что от тебя хотят в задаче
- долго разбираешь ТЗ и требования
- не понимаешь, в чём ошибка и как тестировать
В курсе:
📌 Промты для чек-листов, тест-кейсов и баг-репортов
📌 Промты для тест-планов и анализа требований
📌 API, UI/UX тестирование с ИИ
📌 Показываю как обходить грабли в Cursor
📌 Тестирование БД через AI + MCP
📌 Тестирование GraphQL
⚡️ Реальный пример:
Анализ ТЗ на 30 страниц: 12 часов → 4 часа с AI
Показываю, как использовать ИИ в тестировании, чтобы работать быстрее и аккуратнее.
Нейросети это новый инструмент, а не замена тестировщика.
Автор курса: Дима Алексеев, 6+ лет в QA, веду канал @qa_road_channel
💰4990₽ → 2990₽ до 26 июля
👀 Содержание и покупка на Stepik: stepik.org/a/251931
🔗 Купить в Telegram: @qa_road_bot
📩 Вопросы и оплата от компании: Дима Алексеев @Smok_Belyu
Курс «Тестируем с ИИ» 🚀
Курс подойдет, если ты всё ещё:
- пишешь чек-листы вручную
- не понимаешь, что от тебя хотят в задаче
- долго разбираешь ТЗ и требования
- не понимаешь, в чём ошибка и как тестировать
В курсе:
📌 Промты для чек-листов, тест-кейсов и баг-репортов
📌 Промты для тест-планов и анализа требований
📌 API, UI/UX тестирование с ИИ
📌 Показываю как обходить грабли в Cursor
📌 Тестирование БД через AI + MCP
📌 Тестирование GraphQL
⚡️ Реальный пример:
Анализ ТЗ на 30 страниц: 12 часов → 4 часа с AI
Показываю, как использовать ИИ в тестировании, чтобы работать быстрее и аккуратнее.
Нейросети это новый инструмент, а не замена тестировщика.
Автор курса: Дима Алексеев, 6+ лет в QA, веду канал @qa_road_channel
💰
👀 Содержание и покупка на Stepik: stepik.org/a/251931
🔗 Купить в Telegram: @qa_road_bot
📩 Вопросы и оплата от компании: Дима Алексеев @Smok_Belyu
👍11❤4👏3🤔1
Media is too big
VIEW IN TELEGRAM
📌 Полезно для тестировщиков
Вышел релиз Test IT Про 5.8 Fornax — новая версия с возможностями ИИ и улучшениями для автоматизации тестирования.
Что нового:
▫️Test IT MCP — подключение ИИ-ассистента к платформе в вашей IDE. Использует контекст Test IT и тестовую модель проекта для анализа прогонов, сравнения результатов и генерации новых тестов;
▫️Новый интерфейс прогонов автотестов — удобная навигация и быстрый анализ;
▫️Автоархивация прогонов — порядок в проектах без ручного управления;
▫️Быстрый старт для подключения автотестов — подготавливайте проект под нужный язык и фреймворк;
▫️Параметры в общих шагах — меньше дублирования в тестовой библиотеке для гибкой и быстрой работы с повторяющимися шагами.
Посмотреть полный список изменений и скачать дистрибутив с пробным периодом на 30 дней → https://clck.ru/3UmnAx
Все обновления также доступны в облачной версии.
❗️Больше про автоматизацию, инструменты и решение задач по обеспечению качества ПО — в канале Test IT.
👉 Подписывайтесь: @testit_tms
Реклама. ООО «Тест Айти». ИНН: 7728468710. erid:2VtzqvqkGz6
Вышел релиз Test IT Про 5.8 Fornax — новая версия с возможностями ИИ и улучшениями для автоматизации тестирования.
Что нового:
▫️Test IT MCP — подключение ИИ-ассистента к платформе в вашей IDE. Использует контекст Test IT и тестовую модель проекта для анализа прогонов, сравнения результатов и генерации новых тестов;
▫️Новый интерфейс прогонов автотестов — удобная навигация и быстрый анализ;
▫️Автоархивация прогонов — порядок в проектах без ручного управления;
▫️Быстрый старт для подключения автотестов — подготавливайте проект под нужный язык и фреймворк;
▫️Параметры в общих шагах — меньше дублирования в тестовой библиотеке для гибкой и быстрой работы с повторяющимися шагами.
Посмотреть полный список изменений и скачать дистрибутив с пробным периодом на 30 дней → https://clck.ru/3UmnAx
Все обновления также доступны в облачной версии.
❗️Больше про автоматизацию, инструменты и решение задач по обеспечению качества ПО — в канале Test IT.
👉 Подписывайтесь: @testit_tms
Реклама. ООО «Тест Айти». ИНН: 7728468710. erid:2VtzqvqkGz6
❤8👍4🤔3
Postman. Полный ГАЙД от начала до продвинутых функций
В новом видео Антон Дуенин даст вам полный гайд по работе с Postman, от начала работы и базовых возможностей до продвинутых функций: прогон тестов, скрипты автоматизации, использование AI, создание моков и т.д.
🌐 Смотреть на YouTube (~1 час)
В новом видео Антон Дуенин даст вам полный гайд по работе с Postman, от начала работы и базовых возможностей до продвинутых функций: прогон тестов, скрипты автоматизации, использование AI, создание моков и т.д.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥30❤9👍3
NAITION AI: для QA-инженеров с приходом AI открываются новые горизонты в профессиональном росте.
На буткемпе для IT-команд расскажут, как в них встроиться:
Новый поток практического буткемпа ровно по этой теме, агентная разработка и AI-driven практики для мидл+/сеньоров и лидов. Часть программы прицельно ложится на задачи QA-инженера. Старт — 21 июля, места ещё есть.
Формат: 17 уроков, 5 модулей, живые вечерние эфиры + практика между ними. Минимум теории, максимум разборов кейсов и групповой практики прямо на вебинаре.
Рынок можно догнать!
👉 Забронировать место — naition.ai
А по промокоду GODOFTEST для подписчиков — скидка 20%.
На буткемпе для IT-команд расскажут, как в них встроиться:
• Evals как инженерная дисциплина для проверки вероятностных систем: эталонная выборка, регрессионные тесты, операционные метрики, LLM в роли судьи с калибровкой на человеческой разметке
• Контур управляемого улучшения системы — трассировка, классификация сбоев, повторный прогон, canary, откат, применённый к системе, которая продолжает меняться после релиза за счёт дообучения промптов и смены модели
• Валидация работы агентов по циклу план, выполнение, проверка: спецификация с явными критериями качества, жёсткие и мягкие проверки, разбор, на каком шаге агент отклонился от плана
• Оценка рисков перед изменением легаси-систем — карта зависимостей, поэтапный рефакторинг с непрерывной валидацией на каждом шаге, паттерн аудита безопасности, стратегия отката до начала работ
• Как показать растущую экспертизу на рынке труда, где AI-навыки уже входят в топ запросов у работодателей
Новый поток практического буткемпа ровно по этой теме, агентная разработка и AI-driven практики для мидл+/сеньоров и лидов. Часть программы прицельно ложится на задачи QA-инженера. Старт — 21 июля, места ещё есть.
Формат: 17 уроков, 5 модулей, живые вечерние эфиры + практика между ними. Минимум теории, максимум разборов кейсов и групповой практики прямо на вебинаре.
Рынок можно догнать!
👉 Забронировать место — naition.ai
А по промокоду GODOFTEST для подписчиков — скидка 20%.
Что ещё стоит знать:
• Приведёте друга или коллегу — вы вместе получите доп. скидку от 5%.
• Можно оплатить частями, а начать даже с одного модуля.
• Если вы бизнес, можно прокачать всю команду разом.
❤10👍4🤔3😎1
🔌 Полезные расширения VS Code: шпаргалка для QA-инженеров
Благодаря множеству расширений VS Code превращается в мощный инструмент для тестирования, анализа, дебага и автоматизации. Если вы QA-инженер и часто работаете с кодом, логами, API или автотестами — эта подборка для вас.
Ниже набор must-have расширений, которые сэкономят вам время и сделают работу приятнее:
1. REST Client — Тестирование API прямо из редактора
Позволяет отправлять HTTP-запросы и просматривать ответы без Postman. Удобно для быстрой проверки API во время тестов.
2. Thunder Client — Легковесная альтернатива Postman внутри VS Code
Удобный UI, история запросов, поддержка коллекций. Идеально подходит для ручного API-тестирования без лишней нагрузки на систему.
3. XPath Evaluator — Проверка XPath выражений в редакторе
Позволяет тестировать XPath-запросы и видеть, какие узлы они возвращают в XML или HTML-документах. Особенно полезен при создании локаторов для автотестов, помогает убедиться, что путь корректный, ещё до запуска теста. Визуальную подсветку в коде не делает, но отлично подходит для отладки выражений
4. Playwright Test for VS Code — Автотесты Playwright под рукой
Даёт возможность запускать, дебажить и писать автотесты с поддержкой IntelliSense. Подходит как для e2e, так и для UI-тестов.
5. CodeSnap — Красивые снимки кода для багрепортов и статей
Создаёт изображения с фрагментами кода. Отлично подходит для документации, постов или визуального представления багов.
6. Todo Tree — Отслеживание TODO и FIXME в проекте
Идеально для командной работы: позволяет быстро находить все оставленные заметки и технические долги.
7. GitLens — Расширенные возможности Git прямо в редакторе
Показывает кто, когда и зачем изменил строку кода. Упрощает расследование багов и просмотр истории изменений.
8. Bookmarks — Быстрая навигация по важным участкам кода
Позволяет расставлять закладки и быстро прыгать по ним. Особенно удобно при работе с длинными логами или автотестами.
9. XML Tools — Форматирование и валидация XML-файлов
Полезно при работе с конфигами, SOAP, отчетами или тестовыми данными в XML-формате.
10. ESLint / Prettier — Проверка и автоматическое форматирование кода
Помогают поддерживать код автотестов в чистоте. Уменьшают вероятность синтаксических ошибок и улучшают читаемость.
🛠 Эти расширения легко устанавливаются через Marketplace, а вместе превращают VS Code в полноценную рабочую среду для QA-инженера. Работаете ли вы с API, UI, логами или автотестами всегда найдётся плагин, который облегчит задачу.
Благодаря множеству расширений VS Code превращается в мощный инструмент для тестирования, анализа, дебага и автоматизации. Если вы QA-инженер и часто работаете с кодом, логами, API или автотестами — эта подборка для вас.
Ниже набор must-have расширений, которые сэкономят вам время и сделают работу приятнее:
1. REST Client — Тестирование API прямо из редактора
Позволяет отправлять HTTP-запросы и просматривать ответы без Postman. Удобно для быстрой проверки API во время тестов.
2. Thunder Client — Легковесная альтернатива Postman внутри VS Code
Удобный UI, история запросов, поддержка коллекций. Идеально подходит для ручного API-тестирования без лишней нагрузки на систему.
3. XPath Evaluator — Проверка XPath выражений в редакторе
Позволяет тестировать XPath-запросы и видеть, какие узлы они возвращают в XML или HTML-документах. Особенно полезен при создании локаторов для автотестов, помогает убедиться, что путь корректный, ещё до запуска теста. Визуальную подсветку в коде не делает, но отлично подходит для отладки выражений
4. Playwright Test for VS Code — Автотесты Playwright под рукой
Даёт возможность запускать, дебажить и писать автотесты с поддержкой IntelliSense. Подходит как для e2e, так и для UI-тестов.
5. CodeSnap — Красивые снимки кода для багрепортов и статей
Создаёт изображения с фрагментами кода. Отлично подходит для документации, постов или визуального представления багов.
6. Todo Tree — Отслеживание TODO и FIXME в проекте
Идеально для командной работы: позволяет быстро находить все оставленные заметки и технические долги.
7. GitLens — Расширенные возможности Git прямо в редакторе
Показывает кто, когда и зачем изменил строку кода. Упрощает расследование багов и просмотр истории изменений.
8. Bookmarks — Быстрая навигация по важным участкам кода
Позволяет расставлять закладки и быстро прыгать по ним. Особенно удобно при работе с длинными логами или автотестами.
9. XML Tools — Форматирование и валидация XML-файлов
Полезно при работе с конфигами, SOAP, отчетами или тестовыми данными в XML-формате.
10. ESLint / Prettier — Проверка и автоматическое форматирование кода
Помогают поддерживать код автотестов в чистоте. Уменьшают вероятность синтаксических ошибок и улучшают читаемость.
🛠 Эти расширения легко устанавливаются через Marketplace, а вместе превращают VS Code в полноценную рабочую среду для QA-инженера. Работаете ли вы с API, UI, логами или автотестами всегда найдётся плагин, который облегчит задачу.
❤16👍5🔥4
В «Альфа-Банке» открыта позиция QA Fullstack (Manual+AT).
Вашей задачей будет комплексное тестирование web-приложений — от ручных проверок до автотестов.
Чем предстоит заниматься:
— тестировать web-приложения вручную и с помощью автотестов;
— писать автотесты на C# (SpecFlow) и тест-кейсы на основе бизнес-требований;
— работать с интеграционным тестированием, Rest API и SQL;
— актуализировать тестовую модель при изменении требований;
— взаимодействовать с командой проекта.
Подробнее по ссылке
Вашей задачей будет комплексное тестирование web-приложений — от ручных проверок до автотестов.
Чем предстоит заниматься:
— тестировать web-приложения вручную и с помощью автотестов;
— писать автотесты на C# (SpecFlow) и тест-кейсы на основе бизнес-требований;
— работать с интеграционным тестированием, Rest API и SQL;
— актуализировать тестовую модель при изменении требований;
— взаимодействовать с командой проекта.
Подробнее по ссылке
❤7🤔5👍3
🔥 Большая подборка ресурсов для работы с cookies для QA, разработчиков и не только
Cookies используются для:
▪️авторизации,
▪️сохранения сессий,
▪️персонализации пользователя,
▪️аналитики и рекламы.
Именно здесь часто скрываются проблемы и уязвимости: от «вечных» сессий до нарушений безопасности.
Подборка ресурсов, которые помогут прокачать навыки работы с cookies:
1. Инструменты для работы с cookies в браузере
▫️Cookie-Editor (Chrome)
https://cookie-editor.cgagnier.ca/
▫️Cookie Quick Manager (Firefox)
https://addons.mozilla.org/en-US/firefox/addon/cookie-quick-manager/
Также удобно работать с cookies через DevTools.
2. Практика безопасности и уязвимостей
▫️OWASP Juice Shop — тренажёр по веб-безопасности, где можно экспериментировать с cookies.
https://owasp.org/www-project-juice-shop/
▫️PortSwigger Web Security Academy — интерактивные лаборатории по cookies, сессиям и токенам.
https://portswigger.net/web-security
3. API и HTTP-эксперименты
▫️HTTPBin — сервис для проверки запросов и работы с cookies.
https://httpbin.org/
▫️Postman Echo — инструмент для тестирования cookies в запросах.
https://www.postman-echo.com/
4. Ресурсы для соответствия GDPR / CCPA
▫️CookieYes — генератор баннеров согласия на использование cookies.
https://www.cookieyes.com/
▫️Termly — готовые политики использования cookies.
https://termly.io/products/cookie-consent-manager/
5. Статьи и справочники для QA
▫️OWASP Cheat Sheet — Secure Cookie Practices
https://cheatsheetseries.owasp.org/cheatsheets/SecureCookieAttributes.html
▫️MDN Web Docs — Cookies (подробная документация с примерами)
https://developer.mozilla.org/en-US/docs/Web/HTTP/Cookies
Все перечисленные материалы предназначены для обучения и практической работы.
Cookies используются для:
▪️авторизации,
▪️сохранения сессий,
▪️персонализации пользователя,
▪️аналитики и рекламы.
Именно здесь часто скрываются проблемы и уязвимости: от «вечных» сессий до нарушений безопасности.
Подборка ресурсов, которые помогут прокачать навыки работы с cookies:
1. Инструменты для работы с cookies в браузере
▫️Cookie-Editor (Chrome)
https://cookie-editor.cgagnier.ca/
▫️Cookie Quick Manager (Firefox)
https://addons.mozilla.org/en-US/firefox/addon/cookie-quick-manager/
Также удобно работать с cookies через DevTools.
2. Практика безопасности и уязвимостей
▫️OWASP Juice Shop — тренажёр по веб-безопасности, где можно экспериментировать с cookies.
https://owasp.org/www-project-juice-shop/
▫️PortSwigger Web Security Academy — интерактивные лаборатории по cookies, сессиям и токенам.
https://portswigger.net/web-security
3. API и HTTP-эксперименты
▫️HTTPBin — сервис для проверки запросов и работы с cookies.
https://httpbin.org/
▫️Postman Echo — инструмент для тестирования cookies в запросах.
https://www.postman-echo.com/
4. Ресурсы для соответствия GDPR / CCPA
▫️CookieYes — генератор баннеров согласия на использование cookies.
https://www.cookieyes.com/
▫️Termly — готовые политики использования cookies.
https://termly.io/products/cookie-consent-manager/
5. Статьи и справочники для QA
▫️OWASP Cheat Sheet — Secure Cookie Practices
https://cheatsheetseries.owasp.org/cheatsheets/SecureCookieAttributes.html
▫️MDN Web Docs — Cookies (подробная документация с примерами)
https://developer.mozilla.org/en-US/docs/Web/HTTP/Cookies
Все перечисленные материалы предназначены для обучения и практической работы.
❤7👍5
🔐 JWT (JSON Web Token), шпаргалка для QA-инженеров
Что это такое?
JWT это компактный и безопасный способ передачи информации между участниками. Чаще всего применяется для аутентификации и авторизации в API.
Структура токена
JWT состоит из трёх частей, разделённых точками:
Пример:
1. Header - метаинформация:
2. Payload - полезная нагрузка:
3. Signature - цифровая подпись:
Подписывается секретным ключом или приватным RSA-ключом.
Где используется
▫️Авторизация: Authorization: Bearer <токен>
▫️Обновление сессии через refresh token
▫️API-тесты в Postman, curl, автотестах
Преимущества
▫️Stateless - сервер не хранит сессии
▫️Удобен в API-авторизации
▫️Быстрая проверка токена
⚠️ Что важно проверить QA-инженеру
▫️Срок действия (exp)
▫️Просроченный токен → 401 Unauthorized
▫️Проверьте реакцию API при истечении срока
▫️Payload не зашифрован
▫️Любой может его прочитать
▫️Убедитесь, что в Payload нет паролей, токенов и личных данных
▫️Подпись токена
▫️Проверьте, что сервер её проверяет
▫️Подмена alg: none не должна быть допустима
▫️Доступ по ролям
▫️Пользователь не должен получить доступ к чужим данным
▫️Подмена Payload не должна менять права доступа
Поведение API:
▫️Без токена → 401
▫️С некорректным токеном → 401 или 403
🛠 Инструменты
▫️ jwt.io - удобный декодер и проверка подписи
▫️Postman - вставка токена в Authorization
▫️Charles/Burp - перехват токена, проверка подмены
Автор: Vladlen Tsiganenko
Что это такое?
JWT это компактный и безопасный способ передачи информации между участниками. Чаще всего применяется для аутентификации и авторизации в API.
Структура токена
JWT состоит из трёх частей, разделённых точками:
Header.Payload.SignatureПример:
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9.eyJ1c2VyX2lkIjoxMjMsImFkbWluIjp0cnVlfQ.sQ9e2RW7m8Jxv-cMcwBzNnSGNTHsIHoTPkWa-dkgOP4
1. Header - метаинформация:
{
"alg": "HS256",
"typ": "JWT"
}2. Payload - полезная нагрузка:
{
"user_id": 123,
"admin": true,
"exp": 1725650000
}3. Signature - цифровая подпись:
Подписывается секретным ключом или приватным RSA-ключом.
Где используется
▫️Авторизация: Authorization: Bearer <токен>
▫️Обновление сессии через refresh token
▫️API-тесты в Postman, curl, автотестах
Преимущества
▫️Stateless - сервер не хранит сессии
▫️Удобен в API-авторизации
▫️Быстрая проверка токена
⚠️ Что важно проверить QA-инженеру
▫️Срок действия (exp)
▫️Просроченный токен → 401 Unauthorized
▫️Проверьте реакцию API при истечении срока
▫️Payload не зашифрован
▫️Любой может его прочитать
▫️Убедитесь, что в Payload нет паролей, токенов и личных данных
▫️Подпись токена
▫️Проверьте, что сервер её проверяет
▫️Подмена alg: none не должна быть допустима
▫️Доступ по ролям
▫️Пользователь не должен получить доступ к чужим данным
▫️Подмена Payload не должна менять права доступа
Поведение API:
▫️Без токена → 401
▫️С некорректным токеном → 401 или 403
🛠 Инструменты
▫️ jwt.io - удобный декодер и проверка подписи
▫️Postman - вставка токена в Authorization
▫️Charles/Burp - перехват токена, проверка подмены
Автор: Vladlen Tsiganenko
❤14🔥11👍4
⚡️Хотите понять, как объединить UI и API-тесты в одном инструменте и писать надёжные автотесты на Python без лишних сложностей?
30 июля в 20:00 МСК разберём Playwright: от ключевых сущностей до реальных примеров. На уроке покажем, как написать UI-тест и API-тест на Python, объясним, где Playwright выигрывает и как ускорить проверку приложения.
Урок полезен инженерам по автоматизации на Python, специалистам с других языков и новичкам — получите чёткие шаблоны и понимание, как применять Playwright в реальных проектах.
⏰Открытый урок пройдёт в преддверии старта курса «Автоматизатор тестирования на Python». Это возможность оценить глубину и практическую пользу обучения. Зарегистрируйтесь: https://vk.cc/cZO3un
Реклама. ООО «Отус онлайн-образование», ОГРН 1177746618576, www.otus.ru
30 июля в 20:00 МСК разберём Playwright: от ключевых сущностей до реальных примеров. На уроке покажем, как написать UI-тест и API-тест на Python, объясним, где Playwright выигрывает и как ускорить проверку приложения.
Урок полезен инженерам по автоматизации на Python, специалистам с других языков и новичкам — получите чёткие шаблоны и понимание, как применять Playwright в реальных проектах.
⏰Открытый урок пройдёт в преддверии старта курса «Автоматизатор тестирования на Python». Это возможность оценить глубину и практическую пользу обучения. Зарегистрируйтесь: https://vk.cc/cZO3un
Реклама. ООО «Отус онлайн-образование», ОГРН 1177746618576, www.otus.ru
❤3👍3🤔1