Audit-Vorlage
api
Prüfe deine API gegen ihren veröffentlichten Contract — und gegen das, was der Code tatsächlich tut.
Zugeordnet zu: RFC 9110/9457 · OpenAPI
So funktioniert dieses Audit
Zwölf Spezialisten-Agenten prüfen eine API-Oberfläche entlang von Resource-Modeling, HTTP-Semantik und Status-Codes, dem Error-Envelope, Auth und Authorization auf Objektebene, Versioning, Pagination, Idempotency, Rate-Limits, Schema-Strenge, Docs, Webhooks und Observability. Jeder Befund nennt eine Handler-file:line, einen Schema-Pfad oder ein Request-Response-Paar und dazu die verletzte Regel — RFC 9110, RFC 9457, OpenAPI 3.1, GraphQL-Spec oder gRPC-Konventionen. Jede Abweichung zwischen veröffentlichtem Contract und Implementierung wird als eigener Befund mit beiden Fundstellen erfasst.
Wann du es einsetzt
Interne API für Partner öffnen
Ein internes Endpoint-Set wird zum öffentlichen Contract. Das Audit gleicht jede Operation mit ihrer OpenAPI oder SDL ab, markiert Verben im Pfad und inkonsistente Collection-Patterns und deckt fehlende Page-Size-Limits und unauthentifizierte, verändernde Endpoints auf, bevor externe Entwickler darauf bauen.
Nachdem ein Payments-Endpoint doppelt abgebucht hat
Ein Retry hat in der Produktion eine zweite Abbuchung ausgelöst. Das Audit prüft Idempotency-Keys auf Money- und Side-Effect-POSTs, Optimistic Concurrency auf Read-Modify-Write-Pfaden und die Webhook-Delivery-Semantik — und liefert das Idempotency-Key-Handling samt Storage als Vorher/Nachher-Fix.
Spec-Drift vor der SDK-Generierung bereinigen
Du generierst Client-SDKs aus einer OpenAPI-Spec, die nicht mehr zu den Handlern passt. Das Audit lintet die Spec und erstellt eine Contract-Drift-Matrix pro Operation — entfernte Felder, verengte Typen, geänderte Defaults, falsche Status-Codes — damit die generierten Clients nicht länger an echten Responses scheitern.
Was du bekommst
Eine pro Dimension benotete Scorecard plus ein nach Priorität sortiertes Tracking-Issue und pro Befund ein GitHub-Issue, jedes mit Management-Summary und Vorher/Nachher-Fix.
