Testování API v Postmanu: praktický průvodce pro začátečníky i pokročilé
Mezi nejčastější chyby patří zapomenutí na hlavičky, nesprávný formát těla požadavku nebo neuvědomění si rozdílu mezi GET a POST. U POST vždy nastavte hlavičku Content-Type na application/json a tělo zadejte v surovém formátu. Dále pozor na citlivé údaje – nikdy neukládejte hesla do proměnných, které sdílíte s týmem. Pro citlivá data použijte proměnné s hodnotami, které se nenačítají ze souboru. Postman je mocný nástroj, ale vyžaduje disciplínu. Pokud se naučíte strukturovat kolekce, používat proměnné a psát smysluplné testy, ušetříte si spoustu času a předejdete chybám v produkci.
Dalším krokem je zavedení průběžné integrace. To znamená, že každý commit do sdíleného repozitáře spustí automatický build a testy. Díky tomu odhalíte chyby dřív, než se dostanou k uživatelům. Nezapomínejte, že testy musí být rychlé a stabilní. Pokud trvají hodiny a občas náhodně selžou, tým je začne ignorovat. Začněte s jednotkovými testy a postupně přidávejte integrační. Naopak se vyhněte testům, které závisí na externích službách bez mocků – ty jsou zdrojem flakiness.
Klíčové je naučit se číst dokumentaci. Většina API má popsány jednotlivé endpointy, povinné parametry a strukturu odpovědí. Začněte tím, že si najdete příklad požadavku, který si vyzkoušíte v prohlížeči nebo v nástroji pro testování API, jako je třeba Postman. Napište adresu podle vzoru, přidejte případné hlavičky a sledujte, co přijde. Pokud dostanete chybovou hlášku, nepanikařte – většinou říká přesně to, co se pokazilo. Často jde o chybějící parametr, špatnou metodu (GET vs. POST) nebo neplatný klíč.
Přenos tokenu musí probíhat výhradně přes zabezpečený kanál. Používejte HTTPS a token zasílejte v autorizační hlavičce, nikoli v URL nebo v těle požadavku. Hlavička typu Authorization s hodnotou Bearer je standardní a snadno zpracovatelná. Nikdy token neukládejte do localStorage na straně klienta, protože je zranitelný vůči XSS útokům. Lepší je použít HttpOnly cookie, která je přístupná pouze přes HTTP a není čitelná JavaScriptem. Při práci s cross-origin požadavky nastavte správně CORS, aby token nemohl být použit z jiné domény.
Při práci s debuggerem se nebojte použít breakpointy místo tisku proměnných do konzole. Moderní IDE vám umožní procházet kód řádek po řádku, sledovat hodnoty v reálném čase a podmíněně zastavit běh. To je zvlášť užitečné při hledání logických chyb. Zároveň si dejte pozor na automatické formátování: pokud používáte nástroj jako je Black, nastavte jej tak, aby nesahalo do kódu proti vaší vůli. Je lepší formátovat vědomě než nechat IDE měnit strukturu bez vašeho vědomí, což vede ke zbytečným změnám v repositáři.
Další zásadou je krátká doba platnosti tokenu. Nastavte expiraci na minuty, maximálně na hodiny, nikdy ne na dny nebo týdny. Krátká expirace snižuje dopad případného úniku tokenu. Pro obnovení přístupu použijte takzvaný refresh token, který má delší životnost a je uložen na serveru. Tento token by měl být možné jednoduše zneplatnit, pokud uživatel odhlásí nebo změní heslo. Při jeho vydávání vždy snižujte počet použití a kontrolujte, zda není odcizený.
Implementace JWT je jednoduchá, ale vyžaduje disciplínu. Důkladně testujte scénáře, kdy token vyprší, je poškozen nebo obsahuje neplatný podpis. Vytvořte si automatizované testy, které ověřují chování při neplatném tokenu. Sledujte také logy a mějte přehled o tom, kdo a kdy používá vaše API. Pokud narazíte na anomálie, okamžitě reagujte a zneplatněte všechny aktivní tokeny. JWT není samospasitelný, ale při správném použití výrazně zvyšuje bezpečnost vašeho rozhraní.
Na závěr si pamatujte, že DevOps není cíl, ale průběžný proces. Nečekejte, že za měsíc budete mít dokonale automatizovaný pipeline. Důležité je, že se každý týden posunete o krok dál. Sledujte metriky, jako je čas od commitu po nasazení, nebo počet selhání v produkci. A hlavně – sdílejte zkušenosti s kolegy. Zkuste si zavést pravidelné retrospektivy, kde řešíte, co funguje a co ne. Teprve když se DevOps stane součástí vaší kultury, uvidíte skutečné přínosy.
Nejprve si nainstalujte Python z oficiálních stránek, ale pozor na přidání do systémové proměnné PATH – bez toho příkaz `python` v terminálu nefunguje. Pro automatizaci budete potřebovat také správce balíčků, který je součástí instalace. Vytvořte si nový soubor s příponou `.py` a otevřete ho v textovém editoru. První skript může být jednoduchá smyčka, která prochází soubory v adresáři a vypisuje jejich názvy – to je základ pro hromadné přejmenování nebo třídění.
Postman patří mezi nejrozšířenější nástroje pro práci s API. Umožňuje posílat požadavky na server, zkoumat odpovědi a celý životní cyklus API dokumentovat. Než začnete, stáhněte si desktopovou aplikaci nebo použijte webovou verzi. Po spuštění vytvořte novou kolekci – ta slouží jako úložiště pro vaše požadavky, proměnné a testy. Kolekce je vhodné pojmenovat podle projektu, aby se v ní vyznali i kolegové.