Как вы проверяете безопасность API в автотестах?

Lena_QA
2026-07-23 14:17
Всем привет! В последнее время я всё чаще сталкиваюсь с тем, что при написании автотестов на Python мы покрываем только функциональные сценарии, а про безопасность забываем. Например, проверка на SQL-инъекции, подмену токенов или XSS — это часто остаётся за бортом. У нас в команде недавно был инцидент: тестовый API пропустил запрос с поддельным JWT, потому что автотест не проверял валидацию подписи. Я предложила добавить в пайплайн отдельный набор тестов безопасности, но коллеги сомневаются, мол, это задача пентестеров. Как вы решаете такие вопросы? Встраиваете ли проверки безопасности в свои автотесты? Какие инструменты используете — может, bandit, OWASP ZAP или что-то кастомное на requests? Интересно услышать практический опыт!

Статьи по теме

Войдите или зарегистрируйтесь, чтобы ответить.