Autonominis app walker
Autonominis walker tiria ribotą dalį web programos UI valdomoje tester VM. Jis fiksuoja būsenas, perėjimus, ekrano kopijas, console ir network diagnostiką bei deduplikuotus findings. Jis naudingas discovery; tai ne įrodymas, kad kiekvienas route ar elgsena buvo testuota.
Availability: walker data plane, ataskaitos, authenticated profiles, riboti mechanical/AI/hybrid/task režimai, safety controls ir scenario mining yra įgyvendinti. Walk vis tiek gali praleisti elgseną dėl savo limitų, dynamic UI, nepasiekiamų etikečių, neprieinamų credentials ar model/parser klaidos. Peržiūrėkite jo coverage prieš pasikliaudami rezultatu.
Pradėkite saugiai
Naudokite ne production aplinką ir skirtą test account. Gaukite tester VM, tada pradėkite su numatyta mechanical policy:
ensure_tester_vm(app="my-app", app_url="https://staging.example.com")
walk_app(
app_name="my-app",
app_url="https://staging.example.com",
vm_name="<tester-vm>",
max_states=40,
max_depth=5,
max_wall_seconds=600,
destructive_allowed=false
)walk_app grąžina iškart. Išsaugokite jo walk_id, tada pollinkite
get_app_walk(walk_id=...); kvieskite stop_app_walk, jei run turi baigtis
anksčiau.
Tyrimo režimai
| Mode | Behavior |
|---|---|
mechanical | Ribotas DOM-order traversal; be model ranking |
ai | Model rikiuoja candidate actions, tada pereina prie fallback, kai pasiekiama call cap |
hybrid | Model ranking pirmoms sukonfigūruotoms būsenoms, tada mechanical traversal |
cot | Task-directed search su decision cap ir optional output schema |
AI ir hybrid režimai pereina prie mechanical, kai nepasiekiamas palaikomas model backend. Task-directed režimas vietoj to fails. Model-ranked actions lieka taikomi tai pačiai origin ir destructive-action policy.
Safety controls
- Destructive actions pagal numatymą praleidžiamos.
destructive_allowed=trueleidžia tik guarded class; high-stakes labels lieka blokuoti, nebent aiškiai allowlisted.- Task-directed režimas niekada nepriima
destructive_allowed=true. - Form filling vengia sensitive fields ir blokuoja transactional submits.
- Navigation yra origin-limited; task mode gali pridėti explicit bounded origin allowlist.
- Authentication configuration turi secret variable names, ne literal credentials. Scenario runner išsprendžia reikšmes iš owner keystore.
Allowlist yra operator authorization sprendimas. Naudokite siauras literal labels, peržiūrėkite target environment ir teikite pirmenybę test data, kurią galima išmesti.
Rezultato skaitymas
Užbaigtas walk praneša, ką iš tikrųjų pastebėjo:
- lankytos UI būsenos ir perėjimai;
- ekrano kopijos ir interactive-element fingerprints;
- console ir prasmingos network errors;
- findings su severity, category, evidence ir deduplication key; ir
- sukonfigūruoti state, depth, action, time, model ir safety limits.
completed reiškia, kad frontier baigėsi arba pasiektas sukonfigūruotas limitas
be internal error. Tai nereiškia, kad application passed. Peržiūrėkite blocker
ir major findings, praleistus actions, authentication status ir coverage totals.
Autentifikuoti walk
Teikite pirmenybę encrypted browser profile, kai prieinama. Legacy username/password flow priima tik keystore variable names. Jei sign-in fails arba expected post-login content nebūna, run įrašo authentication failure; nelaikykite login page walk produkto coverage.
Paverskite discovery regresiniais testais
Peržiūrėję finding, išsaugokite deterministinį app scenario paveiktam flow. Mined scenario gali būti low-confidence, nebent verification checkpoint passed, todėl peržiūrėkite jo steps prieš priimdami kaip release gate.