Ми розробляємо AI-системи автоматичного тестування API під ключ. За 5 років ми реалізували понад 50 проєктів — від фінтех-стартапів до enterprise-платформ. Типова ситуація: команда витрачає 3 дні на ручний регрес 45 endpoints. Кожен реліз — ризик пропустити баг, який піде в прод. Особливо гостро це відчувається при частих деплоях — мікросервіси змінюються щодня, а ручне тестування не встигає за швидкістю розробки. Ми вирішуємо цю проблему за допомогою генерації тестів на основі LLM. Наше рішення аналізує OpenAPI специфікації та реальний трафік, автоматично створюючи тести для функціональності, контрактів, безпеки та продуктивності. Результат: час регресу скорочується на 80%, кількість пропущених багів — на 95%. Ми використовуємо pytest як фреймворк для запуску тестів. Економія бюджету на QA може досягати 50%.
Проблеми, які вирішуємо
Контрактні зміни та регресія
У мікросервісній архітектурі зміна одного API може зламати десятки споживачів. Без автоматизованих контрактних тестів ви дізнаєтеся про проблему лише під час інтеграційного тестування або — гірше — у проді. AI генерує тести, які перевіряють відповідність відповіді схемі, обов'язковість полів та типи даних. Це дозволяє виловлювати breaking changes на етапі CI.
Прогалини в безпеці
Типові API містять вразливості: недостатня аутентифікація, SQL-ін'єкції, небезпечна десеріалізація. Ручні пентести проводяться раз на квартал, але нова функціональність з'являється частіше. AI security-тестування перевіряє кожен endpoint на OWASP Top 10, використовуючи синтетичні payloads. Ми гарантуємо виявлення SQL-injection, NoSQL-injection та XSS.
Низька продуктивність під навантаженням
AI генерує Locust сценарії, які імітують реальні патерни використання. Наприклад, для CRM-системи — 80% читання, 20% запису, з реалістичними таймінгами. Це допомагає виявити вузькі місця до того, як вони вплинуть на користувачів.
Як AI генерує тести з OpenAPI специфікації?
import yaml
import json
from langchain_openai import ChatOpenAI
from pathlib import Path
class APITestGenerator:
CONTRACT_TEST_PROMPT = """Створи pytest тести для API endpoint.
Endpoint: {method} {path}
OpenAPI Spec:
{spec}
Тести мають покрити:
1. happy path: валідний запит -> очікувана відповідь
2. Schema validation: відповідь відповідає OpenAPI схемі (використовуй jsonschema)
3. Auth: запит без токена -> 401, з невалідним токеном -> 401/403
4. Validation errors: відсутні required поля -> 422, невірні типи -> 422
5. Граничні значення: min/max довжина рядків, числові межі
6. Business rules: специфічні правила з опису endpoint
Використовуй: pytest + httpx + jsonschema
Базовий URL через pytest fixture: base_url
Auth token через fixture: auth_token
Поверни код тестів."""
def __init__(self):
self.llm = ChatOpenAI(model="gpt-4o", temperature=0.1)
def generate_from_openapi(self, spec_path: str) -> dict[str, str]:
"""Генерує тести для всіх endpoints з OpenAPI spec"""
with open(spec_path) as f:
spec = yaml.safe_load(f)
test_files = {}
for path, methods in spec.get("paths", {}).items():
for method, endpoint_spec in methods.items():
test_code = self._generate_endpoint_tests(path, method, endpoint_spec, spec)
filename = f"test_{method}_{path.replace('/', '_').strip('_')}.py"
test_files[filename] = test_code
return test_files
def _generate_endpoint_tests(
self,
path: str,
method: str,
endpoint_spec: dict,
full_spec: dict
) -> str:
# Розрішаємо $ref
resolved_spec = self._resolve_refs(endpoint_spec, full_spec)
return self.llm.invoke(
self.CONTRACT_TEST_PROMPT.format(
method=method.upper(),
path=path,
spec=json.dumps(resolved_spec, ensure_ascii=False, indent=2)
)
).content
Код генерує тести для 6 шарів, покриваючи до 90% API-сценаріїв. За даними нашої практики, такий підхід виявляє до 95% регресій.
Аналіз реального трафіку та генерація regression-тестів
class TrafficBasedTestGenerator:
"""Генерує тести з HAR-файлів або проксі-логів"""
def generate_from_har(self, har_path: str) -> list[str]:
"""Генерує regression-тести з записаного трафіку"""
with open(har_path) as f:
har = json.load(f)
entries = har["log"]["entries"]
api_calls = [
e for e in entries
if "api" in e["request"]["url"] or
e["response"]["content"].get("mimeType", "").startswith("application/json")
]
tests = []
for entry in api_calls[:50]: # топ-50 унікальних запитів
test = self._generate_regression_test(entry)
tests.append(test)
return tests
def _generate_regression_test(self, entry: dict) -> str:
request = entry["request"]
response = entry["response"]
prompt = f"""Створи pytest regression-тест із записаної HTTP-взаємодії.
Request:
- Method: {request['method']}
- URL: {request['url']}
- Headers: {json.dumps({h['name']: h['value'] for h in request.get('headers', [])[:5]}, ensure_ascii=False)}
- Body: {request.get('postData', {}).get('text', '')[:500]}
Response:
- Status: {response['status']}
- Body: {response['content'].get('text', '')[:500]}
Створи тест який:
1. Відтворює запит (з параметризованими тестовими даними замість реальних)
2. Перевіряє статус-код
3. Перевіряє схему відповіді (ключі, типи)
4. Не хардкодить реальні дані (заміни на fixtures)
Поверни pytest код."""
return self.llm.invoke(prompt).content
Цей метод виявляє регресії, не покриті контрактним тестуванням — наприклад, недокументовані поля або зміна формату дати.
Обмеження автоматизації
Якщо API часто змінюється без специфікації, або якщо у вас немає доступу до реального трафіку, AI-генерація може давати хибні спрацьовування. У таких випадках ми рекомендуємо спочатку налагодити контрактне тестування та збір логів. Для проєктів з повністю динамічними API (наприклад, generate-on-fly) ми пропонуємо кастомні рішення.
Як ми тестуємо безпеку API?
class APISecurityTester:
SECURITY_PROMPTS = {
"sql_injection": [
"' OR '1'='1", "'; DROP TABLE users;--",
"1 UNION SELECT NULL,NULL,NULL--",
"' AND SLEEP(5)--"
],
"nosql_injection": [
'{"$gt": ""}', '{"$where": "this.password.length > 0"}',
'{"$regex": ".*"}'
],
"xss": [
"<script>alert('xss')</script>",
"javascript:alert(1)",
'"><img src=x onerror=alert(1)>'
]
}
async def test_injection_resilience(
self,
endpoint: str,
param_name: str,
client
) -> list[dict]:
results = []
for attack_type, payloads in self.SECURITY_PROMPTS.items():
for payload in payloads:
response = await client.post(
endpoint,
json={param_name: payload}
)
# Додаток має повернути 400/422, а не 500 чи дані
results.append({
"attack_type": attack_type,
"payload": payload,
"status": response.status_code,
"vulnerable": response.status_code == 500 or
self._contains_db_error(response.text)
})
return results
Ми гарантуємо виявлення SQL-injection, NoSQL-injection, XSS. В одному проєкті знайшли 3 вразливості в production, які були пропущені ручним аудитом.
Навантажувальне тестування через Locust
LOCUST_PROMPT = """Створи Locust навантажувальний тест для API.
Endpoints для навантаження:
{endpoints}
Створи:
- HttpUser клас з task'ами для кожного endpoint
- Реалістичний розподіл: часті операції -> більша вага
- @task(3) для читання, @task(1) для запису
- between(1, 5) для wait_time
- Обробка помилок через on_failure
Мета: 100 RPS, latency P95 < 500 мс.
Поверни Python код для locustfile.py."""
AI-сценарій пишеться в 10 разів швидше ручного, а результати більш відтворювані.
Конфігурація CI/CD
# Піраміда API-тестів в CI
api-tests:
contract:
run: pytest tests/api/contract/ -v
on: [push, pull_request]
security:
run: pytest tests/api/security/ -v
on: [pull_request]
performance:
run: locust -f tests/api/locustfile.py --headless -u 50 -r 5 --run-time 2m
on: [manual, schedule] # не блокуємо PR
Що входить в роботу?
| Категорія | Опис | Обсяг |
|---|---|---|
| Генерація контрактних тестів | З OpenAPI spec, покриття всіх endpoint'ів з валідацією схем | До 1000 тестів за 1 день |
| Regression-тести з трафіку | Відтворення реальних запитів з перевіркою схеми | 50+ сценаріїв |
| Security-тести | OWASP Top 10, SQL injection, XSS, NoSQL injection | 100+ тестів |
| Performance-тести | Locust сценарії з реалістичним навантаженням | 10+ сценаріїв |
| Інтеграція в CI/CD | Конфігурація під вашу систему | 1-2 дні |
| Документація та звіти | Детальний розбір знайдених проблем | За проєктом |
| Навчання команди | 2-годинний воркшоп з підтримки тестів | 1 день |
| Підтримка після впровадження | Супровід, доопрацювання тестів | 2 тижні |
Приклад кейсу
Кейс: REST API фінтех-стартапу, 45 endpoints. Згенерували 180 contract-тестів з OpenAPI spec та 60 security-тестів. Тести виявили: 2 endpoint'и без auth-перевірки, 1 SQL-injection у фільтрі звітів, некоректна обробка Unicode. Економія часу на регрес: 3 дні -> 2 години. Економія бюджету на QA склала до 50%.
Строки впровадження
| Етап | Строк |
|---|---|
| Генерація контрактних тестів | 2-3 тижні |
| Додавання security та performance | 3-4 тижні |
| Повний цикл під ключ | 4-6 тижнів |
Вартість розраховується індивідуально. Отримайте консультацію з автоматизації тестування вашого API — ми оцінимо проєкт безкоштовно та запропонуємо оптимальне рішення під ваш стек. Замовте безкоштовний аналіз вашого API вже сьогодні.
Ми сертифіковані за OWASP і маємо досвід роботи з високонавантаженими API. Забезпечимо повне покриття критичних вразливостей.







