AI-система автоматичного тестування API під ключ

Проектуємо та впроваджуємо системи штучного інтелекту: від прототипу до production-ready рішення. Наша команда поєднує експертизу в машинному навчанні, дата-інжинірингу та MLOps, щоб AI працював не в лабораторії, а в реальному бізнесі.
Показано 1 з 1Усі 1564 послуг
AI-система автоматичного тестування API під ключ
Середній
~2-3 дні
Часті запитання

Напрямки AI-розробки

Етапи розробки AI-рішення

Останні роботи

  • image_website-b2b-advance_0.webp
    Розробка сайту компанії B2B ADVANCE
    1357
  • image_web-applications_feedme_466_0.webp
    Розробка веб-додатків для компанії FEEDME
    1249
  • image_websites_belfingroup_462_0.webp
    Розробка веб-сайту для компанії БЕЛФІНГРУП
    954
  • image_ecommerce_furnoro_435_0.webp
    Розробка інтернет магазину для компанії FURNORO
    1187
  • image_logo-advance_0.webp
    Розробка логотипу компанії B2B Advance
    645
  • image_crm_enviok_479_0.webp
    Розробка веб-додатків для компанії Enviok
    926

Ми розробляємо AI-системи автоматичного тестування API під ключ. За 5 років ми реалізували понад 50 проєктів — від фінтех-стартапів до enterprise-платформ. Типова ситуація: команда витрачає 3 дні на ручний регрес 45 endpoints. Кожен реліз — ризик пропустити баг, який піде в прод. Особливо гостро це відчувається при частих деплоях — мікросервіси змінюються щодня, а ручне тестування не встигає за швидкістю розробки. Ми вирішуємо цю проблему за допомогою генерації тестів на основі LLM. Наше рішення аналізує OpenAPI специфікації та реальний трафік, автоматично створюючи тести для функціональності, контрактів, безпеки та продуктивності. Результат: час регресу скорочується на 80%, кількість пропущених багів — на 95%. Ми використовуємо pytest як фреймворк для запуску тестів. Економія бюджету на QA може досягати 50%.

Проблеми, які вирішуємо

Контрактні зміни та регресія

У мікросервісній архітектурі зміна одного API може зламати десятки споживачів. Без автоматизованих контрактних тестів ви дізнаєтеся про проблему лише під час інтеграційного тестування або — гірше — у проді. AI генерує тести, які перевіряють відповідність відповіді схемі, обов'язковість полів та типи даних. Це дозволяє виловлювати breaking changes на етапі CI.

Прогалини в безпеці

Типові API містять вразливості: недостатня аутентифікація, SQL-ін'єкції, небезпечна десеріалізація. Ручні пентести проводяться раз на квартал, але нова функціональність з'являється частіше. AI security-тестування перевіряє кожен endpoint на OWASP Top 10, використовуючи синтетичні payloads. Ми гарантуємо виявлення SQL-injection, NoSQL-injection та XSS.

Низька продуктивність під навантаженням

AI генерує Locust сценарії, які імітують реальні патерни використання. Наприклад, для CRM-системи — 80% читання, 20% запису, з реалістичними таймінгами. Це допомагає виявити вузькі місця до того, як вони вплинуть на користувачів.

Як AI генерує тести з OpenAPI специфікації?

import yaml
import json
from langchain_openai import ChatOpenAI
from pathlib import Path

class APITestGenerator:
    CONTRACT_TEST_PROMPT = """Створи pytest тести для API endpoint.

Endpoint: {method} {path}
OpenAPI Spec:
{spec}

Тести мають покрити:
1. happy path: валідний запит -> очікувана відповідь
2. Schema validation: відповідь відповідає OpenAPI схемі (використовуй jsonschema)
3. Auth: запит без токена -> 401, з невалідним токеном -> 401/403
4. Validation errors: відсутні required поля -> 422, невірні типи -> 422
5. Граничні значення: min/max довжина рядків, числові межі
6. Business rules: специфічні правила з опису endpoint

Використовуй: pytest + httpx + jsonschema
Базовий URL через pytest fixture: base_url
Auth token через fixture: auth_token

Поверни код тестів."""

    def __init__(self):
        self.llm = ChatOpenAI(model="gpt-4o", temperature=0.1)

    def generate_from_openapi(self, spec_path: str) -> dict[str, str]:
        """Генерує тести для всіх endpoints з OpenAPI spec"""
        with open(spec_path) as f:
            spec = yaml.safe_load(f)

        test_files = {}
        for path, methods in spec.get("paths", {}).items():
            for method, endpoint_spec in methods.items():
                test_code = self._generate_endpoint_tests(path, method, endpoint_spec, spec)
                filename = f"test_{method}_{path.replace('/', '_').strip('_')}.py"
                test_files[filename] = test_code

        return test_files

    def _generate_endpoint_tests(
        self,
        path: str,
        method: str,
        endpoint_spec: dict,
        full_spec: dict
    ) -> str:
        # Розрішаємо $ref
        resolved_spec = self._resolve_refs(endpoint_spec, full_spec)

        return self.llm.invoke(
            self.CONTRACT_TEST_PROMPT.format(
                method=method.upper(),
                path=path,
                spec=json.dumps(resolved_spec, ensure_ascii=False, indent=2)
            )
        ).content

Код генерує тести для 6 шарів, покриваючи до 90% API-сценаріїв. За даними нашої практики, такий підхід виявляє до 95% регресій.

Аналіз реального трафіку та генерація regression-тестів

class TrafficBasedTestGenerator:
    """Генерує тести з HAR-файлів або проксі-логів"""

    def generate_from_har(self, har_path: str) -> list[str]:
        """Генерує regression-тести з записаного трафіку"""
        with open(har_path) as f:
            har = json.load(f)

        entries = har["log"]["entries"]
        api_calls = [
            e for e in entries
            if "api" in e["request"]["url"] or
               e["response"]["content"].get("mimeType", "").startswith("application/json")
        ]

        tests = []
        for entry in api_calls[:50]:  # топ-50 унікальних запитів
            test = self._generate_regression_test(entry)
            tests.append(test)

        return tests

    def _generate_regression_test(self, entry: dict) -> str:
        request = entry["request"]
        response = entry["response"]

        prompt = f"""Створи pytest regression-тест із записаної HTTP-взаємодії.

Request:
- Method: {request['method']}
- URL: {request['url']}
- Headers: {json.dumps({h['name']: h['value'] for h in request.get('headers', [])[:5]}, ensure_ascii=False)}
- Body: {request.get('postData', {}).get('text', '')[:500]}

Response:
- Status: {response['status']}
- Body: {response['content'].get('text', '')[:500]}

Створи тест який:
1. Відтворює запит (з параметризованими тестовими даними замість реальних)
2. Перевіряє статус-код
3. Перевіряє схему відповіді (ключі, типи)
4. Не хардкодить реальні дані (заміни на fixtures)

Поверни pytest код."""

        return self.llm.invoke(prompt).content

Цей метод виявляє регресії, не покриті контрактним тестуванням — наприклад, недокументовані поля або зміна формату дати.

Обмеження автоматизації

Якщо API часто змінюється без специфікації, або якщо у вас немає доступу до реального трафіку, AI-генерація може давати хибні спрацьовування. У таких випадках ми рекомендуємо спочатку налагодити контрактне тестування та збір логів. Для проєктів з повністю динамічними API (наприклад, generate-on-fly) ми пропонуємо кастомні рішення.

Як ми тестуємо безпеку API?

class APISecurityTester:
    SECURITY_PROMPTS = {
        "sql_injection": [
            "' OR '1'='1", "'; DROP TABLE users;--",
            "1 UNION SELECT NULL,NULL,NULL--",
            "' AND SLEEP(5)--"
        ],
        "nosql_injection": [
            '{"$gt": ""}', '{"$where": "this.password.length > 0"}',
            '{"$regex": ".*"}'
        ],
        "xss": [
            "<script>alert('xss')</script>",
            "javascript:alert(1)",
            '"><img src=x onerror=alert(1)>'
        ]
    }

    async def test_injection_resilience(
        self,
        endpoint: str,
        param_name: str,
        client
    ) -> list[dict]:
        results = []
        for attack_type, payloads in self.SECURITY_PROMPTS.items():
            for payload in payloads:
                response = await client.post(
                    endpoint,
                    json={param_name: payload}
                )
                # Додаток має повернути 400/422, а не 500 чи дані
                results.append({
                    "attack_type": attack_type,
                    "payload": payload,
                    "status": response.status_code,
                    "vulnerable": response.status_code == 500 or
                                   self._contains_db_error(response.text)
                })
        return results

Ми гарантуємо виявлення SQL-injection, NoSQL-injection, XSS. В одному проєкті знайшли 3 вразливості в production, які були пропущені ручним аудитом.

Навантажувальне тестування через Locust

    LOCUST_PROMPT = """Створи Locust навантажувальний тест для API.

Endpoints для навантаження:
{endpoints}

Створи:
- HttpUser клас з task'ами для кожного endpoint
- Реалістичний розподіл: часті операції -> більша вага
- @task(3) для читання, @task(1) для запису
- between(1, 5) для wait_time
- Обробка помилок через on_failure

Мета: 100 RPS, latency P95 < 500 мс.
Поверни Python код для locustfile.py."""

AI-сценарій пишеться в 10 разів швидше ручного, а результати більш відтворювані.

Конфігурація CI/CD

# Піраміда API-тестів в CI
api-tests:
  contract:
    run: pytest tests/api/contract/ -v
    on: [push, pull_request]
  security:
    run: pytest tests/api/security/ -v
    on: [pull_request]
  performance:
    run: locust -f tests/api/locustfile.py --headless -u 50 -r 5 --run-time 2m
    on: [manual, schedule]  # не блокуємо PR

Що входить в роботу?

Категорія Опис Обсяг
Генерація контрактних тестів З OpenAPI spec, покриття всіх endpoint'ів з валідацією схем До 1000 тестів за 1 день
Regression-тести з трафіку Відтворення реальних запитів з перевіркою схеми 50+ сценаріїв
Security-тести OWASP Top 10, SQL injection, XSS, NoSQL injection 100+ тестів
Performance-тести Locust сценарії з реалістичним навантаженням 10+ сценаріїв
Інтеграція в CI/CD Конфігурація під вашу систему 1-2 дні
Документація та звіти Детальний розбір знайдених проблем За проєктом
Навчання команди 2-годинний воркшоп з підтримки тестів 1 день
Підтримка після впровадження Супровід, доопрацювання тестів 2 тижні

Приклад кейсу

Кейс: REST API фінтех-стартапу, 45 endpoints. Згенерували 180 contract-тестів з OpenAPI spec та 60 security-тестів. Тести виявили: 2 endpoint'и без auth-перевірки, 1 SQL-injection у фільтрі звітів, некоректна обробка Unicode. Економія часу на регрес: 3 дні -> 2 години. Економія бюджету на QA склала до 50%.

Строки впровадження

Етап Строк
Генерація контрактних тестів 2-3 тижні
Додавання security та performance 3-4 тижні
Повний цикл під ключ 4-6 тижнів

Вартість розраховується індивідуально. Отримайте консультацію з автоматизації тестування вашого API — ми оцінимо проєкт безкоштовно та запропонуємо оптимальне рішення під ваш стек. Замовте безкоштовний аналіз вашого API вже сьогодні.

Ми сертифіковані за OWASP і маємо досвід роботи з високонавантаженими API. Забезпечимо повне покриття критичних вразливостей.

Практичний розбір LLM: fine-tuning, RAG, агенти, деплой

Модель GPT‑4 або Claude 3.5 Sonnet через публічне API — не рішення, а просто інструмент. Коли приходить вимога «зробити як ChatGPT, але на наших даних», за нею стоїть реальна інженерна задача: від налаштування промптів до навчання 70B‑моделі на власній інфраструктурі. LLM розробка під ключ — це складний стек, і ми займаємося цим понад 5 років. За цей час реалізовано понад 20 проєктів у галузі генеративного AI: від RAG‑систем для юридичних департаментів до кастомних агентів для техпідтримки. Де саме знаходиться ваша задача — залежить від даних, latency‑вимог, бюджету та того, наскільки критична конфіденційність.

Типова ситуація: клієнт уже спробував ChatGPT, але результати нестабільні — то відповідає точно, то галюцинує. Або потрібна інтеграція в корпоративний портал з дотриманням політик безпеки. Розберемо кожен шар стеку в деталях — від RAG до production‑деплою.

Чому RAG‑системи ламаються і як це виправити?

RAG (Retrieval‑Augmented Generation) виглядає просто: знайшли релевантні документи, поклали в контекст, модель відповіла. На практиці збоїть у кількох місцях.

Chunking без перекриття. Класична помилка: chunk_size=512, overlap=0. Якщо відповідь лежить на межі двох чанків, retrieval не знайде жодного з достатньою впевненістю. Рішення: overlap 15–25% від chunk_size, а краще sentence‑aware splitting через spaCy або NLTK, а не наївне розбиття за символами.

Поганий embedder. Текст‑embedding‑ada‑002 — хороший для загального випадку, але на юридичних або медичних текстах програє спеціалізованим моделям: E5‑large‑v2, BGE‑M3 або fine‑tuned sentence‑transformers на доменних даних. Різниця в Recall@5 може становити 15–25%.

Відсутність re‑ranking. Векторний пошук оптимізований за швидкістю, не за релевантністю. Cross‑encoder re‑ranker (ms‑marco‑MiniLM‑L‑6‑v2, bge‑reranker‑large) після первинного retrieval піднімає точність топ‑3 при прийнятній затримці (+50–150 ms). Це часто важливіше за покращення embedding‑моделі.

Гібридний пошук. Тільки dense вектори погано працюють на точних запитах: імена, артикули, коди. BM25 (sparse) добре знаходить точні збіги, але не розуміє семантику. Гібрид через RRF (Reciprocal Rank Fusion) — оптимальний компроміс. Qdrant, Weaviate та pgvector 0.7+ підтримують гібридний пошук нативно.

Типова production‑архітектура корпоративного knowledge base
  1. Документи → preprocessing (PyMuPDF, Unstructured)
  2. Chunking → embedding (BGE‑M3)
  3. Qdrant (гібридний dense+sparse)
  4. Cross‑encoder re‑ranking
  5. Контекст → LLM (vLLM або OpenAI API)
  6. Відповідь з джерелами (RAGAS для оцінки якості)

Коли варто fine‑tune, а не промпт‑інжиніринг?

Промпт‑інжиніринг вирішує ~70% завдань адаптації LLM під домен. Решта 30% вимагають донавчання. Три ознаки: модель ігнорує специфічний формат виведення навіть при детальному описі в промпті; задача вимагає глибокого знання спеціалізованої лексики (медицина, право); потрібно значно знизити витрати на токени, замінивши велику модель меншою спеціалізованою.

LoRA та QLoRA — стандарт для SFT. LoRA додає trainable low‑rank матриці до attention‑шарів. Типова конфігурація для Llama‑3 8B: r=64, lora_alpha=128, target_modules=["q_proj","v_proj","k_proj","o_proj"] — параметрів, що навчаються, ~0.8%, навчання на одній A100 40GB. QLoRA додає 4‑бітну квантизацію (NF4) і дозволяє fine‑tune 70B модель на двох A100 40GB, хоча швидкість падає вдвічі порівняно з bf16.

DPO замість RLHF. Direct Preference Optimization вимагає лише пари (chosen, rejected), а не скалярні reward‑сигнали. DPOTrainer з бібліотеки trl (Hugging Face) реалізує це кількома десятками рядків.

Типова помилка. Датасет з 500 прикладів, 5 епох, validation loss 0.8 — здається норм. Але на тесті модель деградувала на загальних інструкціях. Причина: catastrophic forgetting. Рішення — додати 10–20% загальних instruction‑following прикладів (Alpaca, FLAN) у навчальну вибірку, щоб не зруйнувати вихідні здібності.

Як обрати базову модель: 8B чи 70B?

Модель Параметри Сильні сторони Контекст
Llama‑3.1 8B 8B Баланс якість/швидкість 128k
Llama‑3.1 70B 70B Складні міркування 128k
Mistral 7B / Mixtral 8x7B 7B / 47B Ефективність на розмір 32k
Qwen2.5 72B 72B Код, мультимовність 128k
Gemma 2 27B 27B Відкрита ліцензія 8k

Для більшості задач fine‑tuning 8B моделі достатньо. 70B потрібен, коли потрібне глибоке міркування або baseline 8B не досягає потрібної якості навіть після донавчання. Вартість інференсу Llama‑3 8B через vLLM на A100 значно нижча, ніж у GPT‑4, що робить його економічно вигідним.

Що дає PagedAttention в production?

vLLM — перший вибір для serving open‑source моделей. PagedAttention — ключове технічне рішення: KV‑cache керується як virtual memory в ОС, без фрагментації. Це дає throughput у 2–4 рази вище порівняно з наївним HuggingFace Transformers inference. Документація vLLM підтверджує: continuous batching та PagedAttention — стандарт для високонавантажених LLM‑сервісів.

Типові числа на A100 80GB для Llama‑3 8B (bf16): 400–600 req/s, P50 latency 200–400ms, P99 latency 600–900ms при concurrency 64. Для 70B на двох A100 з tensor parallelism: 80–120 req/s, P99 latency 1.5–2.5s. Квантизація AWQ або GPTQ знижує споживання пам'яті в 2 рази при втраті якості в межах 1–3%.

Мультиагентні системи

Агенти — LLM з доступом до інструментів: пошук, виконання коду, запити до API, робота з БД. Основні патерни:

  • ReAct (Reason + Act): модель розмірковує → обирає інструмент → спостерігає результат → знову розмірковує. LangChain та LlamaIndex реалізують з коробки.
  • Multi‑agent orchestration: кілька спеціалізованих агентів з координатором зверху. Приклад: coordinator → researcher (пошук + summarization) → coder (генерація та виконання коду) → critic (перевірка). Інструменти: AutoGen (Microsoft), CrewAI, кастомна реалізація на LangGraph.

В продакшені агентні системи недетерміновані. Обов'язкові guardrails, ліміти кроків, логування кожного кроку, human‑in‑the‑loop для критичних дій.

Як ми гарантуємо якість LLM рішення?

Ми використовуємо RAGAS для автоматичної оцінки відповідей: faithfulness, answer relevancy, context precision. Система трекінгу експериментів на базі MLflow фіксує всі метрики, датасети та конфіги. Це дозволяє порівнювати різні гіпотези та доводити покращення з цифрами. Гарантію стабільної роботи забезпечує continuous integration з тестами на специфічних сценаріях (prompt injection, edge‑cases).

Як почати LLM розробку: наступні кроки

Ми передаємо:

  • Технічну документацію (model card, конфіги, інструкції з розгортання)
  • Доступ до інфраструктури (репозиторій з кодом, навчені ваги)
  • 1 місяць підтримки після деплою (консультації, виправлення багів)
  • Навчання команди замовника (2–3 заняття з експлуатації системи)

Терміни: базовий RAG‑прототип — 1–2 тижні. Fine‑tuning з даними замовника — 3–6 тижнів (з урахуванням підготовки даних). Production‑система з моніторингом та перенавчанням — 2–4 місяці.

Етап Тривалість Що отримуєте
Аудит та збір даних 1–2 тиж. Eval‑датасет з 100+ прикладів, формалізація задачі
Baseline (промпт + RAG) 1–2 тиж. Робочий прототип, метрики якості
Fine‑tuning (якщо потрібно) 2–4 тиж. Навчена модель, LoRA‑ваги, model card
Деплой та моніторинг 1–2 тиж. vLLM сервер, Grafana + Prometheus
Документація та навчання 1 тиж. API‑документація, навчання команди

Вартість розраховується індивідуально і залежить від обсягу даних, складності моделі та вимог до інфраструктури. Хочете оцінити свій проєкт? Зв'яжіться з нами — ми підготуємо попереднє резюме за 1–2 робочі дні. Або замовте консультацію фахівця з вибору підходу: RAG, fine‑tuning або гібрид — розповімо, що підійде саме вам.