Autonomni walker aplikacije
Autonomni walker istražuje ograničeni dio UI web-aplikacije u upravljanom tester VM-u. Bilježi stanja, prijelaze, snimke zaslona, dijagnostiku konzole i mreže te deduplicirane nalaze. Koristan je za otkrivanje; ne dokazuje da su testirani svi putovi ili ponašanja.
Dostupnost: podatkovna ravn walkera, izvještaji, autentificirani profili, ograničeni načini mechanical/AI/hybrid/task, sigurnosne kontrole i scenario mining implementirani su. Walk i dalje može propustiti ponašanje zbog ograničenja, dinamičkog UI-ja, nedostupnih oznaka, nedostupnih vjerodajnica ili greške modela/parsera. Prije oslanjanja na rezultat pregledajte pokrivenost.
Siguran početak
Koristite okruženje koje nije produkcija i namjenski testni račun. Nabavite tester VM i pokrenite walk s zadanom mechanical politikom:
ensure_tester_vm(app="my-app", app_url="https://staging.example.com")
walk_app(
app_name="my-app",
app_url="https://staging.example.com",
vm_name="<tester-vm>",
max_states=40,
max_depth=5,
max_wall_seconds=600,
destructive_allowed=false
)walk_app se vraća odmah. Spremite walk_id, zatim pollajte
get_app_walk(walk_id=...); pozovite stop_app_walk ako bi run trebao završiti ranije.
Načini istraživanja
| Mode | Ponašanje |
|---|---|
mechanical | Ograničen prolaz redoslijedom DOM-a; bez rangiranja modela |
ai | Model rangira kandidatske akcije, zatim prelazi na rezervni način kad se dosegne limit poziva |
hybrid | Rangiranje modela za prva konfigurirana stanja, zatim mechanical prolaz |
cot | Pretraživanje usmjereno zadatkom s limitom odluka i neobveznom izlaznom shemom |
Načini AI i hybrid prelaze na mechanical kad nema podržanog backend-a modela. Način usmjeren zadatkom umjesto toga ne uspije. Akcije rangirane modelom i dalje podliježu istoj politici origin i destruktivnih akcija.
Sigurnosne kontrole
- Destruktivne akcije se prema zadanim postavkama preskaču.
destructive_allowed=truedopušta samo zaštićeni razred; oznake visokog rizika ostaju blokirane osim ako nisu izričito na allowlisti.- Način usmjeren zadatkom nikad ne prihvaća
destructive_allowed=true. - Ispunjavanje obrazaca izbjegava osjetljiva polja i blokira transakcijska slanja.
- Navigacija je ograničena na origin; način zadatka može dodati eksplicitni ograničeni allowlist origin.
- Konfiguracija autentifikacije sadrži nazive tajnih varijabli, ne doslovne vjerodajnice. Scenario runner dohvaća vrijednosti iz keystore vlasnika.
Allowlist je odluka operatera o autorizaciji. Koristite uske doslovne oznake, pregledajte ciljno okruženje i dajte prednost testnim podacima koje se mogu odbaciti.
Čitanje rezultata
Dovršen walk u izvještaju navodi što je stvarno promatrao:
- posjećena stanja UI-ja i prijelazi;
- snimke zaslona i otisci interaktivnih elemenata;
- greške konzole i značajne mrežne greške;
- nalazi sa severity, category, evidence i ključem deduplikacije; i
- konfigurirani limiti state, depth, action, time, model i safety.
completed znači da je granica istraživanja istekla ili da je dosegnut konfigurirani limit
bez unutarnje greške. Ne znači da je aplikacija prošla. Pregledajte blocker i
major nalaze, preskočene akcije, status autentifikacije i zbrojeve pokrivenosti.
Autentificirani walkovi
Kad je dostupan, dajte prednost šifriranom profilu preglednika. Legacy tok korisničko ime/lozinka prihvaća samo nazive varijabli iz keystore. Ako prijava ne uspije ili nedostaje očekivani sadržaj nakon prijave, run bilježi neuspjeh autentifikacije; walk stranice za prijavu ne tretirajte kao pokrivenost produkta.
Od otkrivanja do regresijskih testova
Nakon pregleda nalaza spremite deterministički app scenario za pogođeni flow. Izvađeni scenarij može imati nisko povjerenje ako checkpoint verifikacije nije prošao; pregledajte korake prije nego ga koristite kao release gate.