<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:dc="http://purl.org/dc/elements/1.1/">
  <channel>
    <title>DEV Community: Jarvis</title>
    <description>The latest articles on DEV Community by Jarvis (@jaweii).</description>
    <link>https://dev.to/jaweii</link>
    <image>
      <url>https://media2.dev.to/dynamic/image/width=90,height=90,fit=cover,gravity=auto,format=auto/https:%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Fuser%2Fprofile_image%2F4074196%2F976005c2-31d5-44a4-b86b-c8e27032f1de.jpg</url>
      <title>DEV Community: Jarvis</title>
      <link>https://dev.to/jaweii</link>
    </image>
    <atom:link rel="self" type="application/rss+xml" href="https://dev.to/feed/jaweii"/>
    <language>en</language>
    <item>
      <title>An AI invented an endpoint for our API. We shipped it.</title>
      <dc:creator>Jarvis</dc:creator>
      <pubDate>Wed, 12 Aug 2026 07:06:40 +0000</pubDate>
      <link>https://dev.to/jaweii/an-ai-invented-an-endpoint-for-our-api-we-shipped-it-4mo</link>
      <guid>https://dev.to/jaweii/an-ai-invented-an-endpoint-for-our-api-we-shipped-it-4mo</guid>
      <description>&lt;p&gt;A user sent us a bug report that was really a screenshot of someone else's chat.&lt;br&gt;
They had asked an AI assistant to build a web page that erases text from an&lt;br&gt;
image using our API, and it produced a complete, confident little demo: file&lt;br&gt;
input, preview pane, fetch call, error handling. It did not work. The error it&lt;br&gt;
reported was CORS.&lt;/p&gt;

&lt;p&gt;It was not CORS.&lt;/p&gt;
&lt;h2&gt;
  
  
  What the model got wrong
&lt;/h2&gt;


&lt;div class="highlight js-code-highlight"&gt;
&lt;pre class="highlight http"&gt;&lt;code&gt;&lt;span class="err"&gt;POST https://erasetext.com/api/mcp/erase
Authorization: Bearer et_…
FormData: image = &amp;lt;File&amp;gt;
→ reads JSON { output_url }
&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;

&lt;/div&gt;


&lt;p&gt;Our API lives on a different host. The path is &lt;code&gt;/v1/erase&lt;/code&gt;. The documented&lt;br&gt;
field is &lt;code&gt;image_file&lt;/code&gt;. A success returns image bytes, not JSON. And&lt;br&gt;
&lt;code&gt;/api/mcp/erase&lt;/code&gt; did not exist anywhere: the model had welded "MCP" — which we&lt;br&gt;
do run, as JSON-RPC for agent runtimes — onto an HTTP path, which is not what&lt;br&gt;
MCP is. It also invented &lt;code&gt;x/y/w/h&lt;/code&gt; crop parameters, then closed by recommending&lt;br&gt;
a Node proxy to work around the CORS it had diagnosed.&lt;/p&gt;
&lt;h2&gt;
  
  
  What it got right
&lt;/h2&gt;

&lt;p&gt;Everything structural. POST, multipart FormData, a file field, a key in a&lt;br&gt;
header, and a JSON body carrying a URL you can drop straight into an &lt;code&gt;&amp;lt;img&amp;gt;&lt;/code&gt;.&lt;br&gt;
That is the average of ten thousand image APIs, and the average is a reasonable&lt;br&gt;
prior. The model was not being careless. It filled the parts of our API it could&lt;br&gt;
not see with the parts almost every other API has.&lt;/p&gt;
&lt;h2&gt;
  
  
  The error was not CORS
&lt;/h2&gt;

&lt;p&gt;Preflight passed, the POST failed, and the browser surfaced an opaque network&lt;br&gt;
error with no readable status. In a console that looks exactly like CORS, and&lt;br&gt;
every assistant will tell you it is CORS. What actually happened is duller: the&lt;br&gt;
marketing domain is a static site, so a POST to an invented path under it never&lt;br&gt;
reached an API at all. Once you see that, the fix stops being about headers.&lt;/p&gt;
&lt;h2&gt;
  
  
  You cannot patch the model
&lt;/h2&gt;

&lt;p&gt;We could have replied with the correct snippet, and that would have fixed one&lt;br&gt;
person. The next assistant, tomorrow, generates the same URL — because it is&lt;br&gt;
generating from the same priors, not from our docs.&lt;/p&gt;

&lt;p&gt;Which reframes the problem: a wrong guess that a thousand people will make is&lt;br&gt;
not a support ticket, it is an unclaimed route on your own domain.&lt;/p&gt;

&lt;p&gt;URLs are cheap. So we made the guess true.&lt;/p&gt;
&lt;h2&gt;
  
  
  What we shipped
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;The invented paths — &lt;code&gt;/api/mcp/erase&lt;/code&gt;, &lt;code&gt;/api/erase&lt;/code&gt;, &lt;code&gt;/mcp/erase&lt;/code&gt;, and a bare
&lt;code&gt;/erase&lt;/code&gt; — map to the same upstream as &lt;code&gt;/v1/erase&lt;/code&gt;.&lt;/li&gt;
&lt;li&gt;
&lt;code&gt;Authorization: Bearer et_…&lt;/code&gt; is copied into &lt;code&gt;X-Api-Key&lt;/code&gt;, so either works.&lt;/li&gt;
&lt;li&gt;The form field &lt;code&gt;image&lt;/code&gt; is accepted next to &lt;code&gt;image_file&lt;/code&gt;.&lt;/li&gt;
&lt;li&gt;The loose paths answer with JSON, including &lt;code&gt;output_url&lt;/code&gt; as a data URL — the
exact shape the generated code was already trying to read.&lt;/li&gt;
&lt;li&gt;The marketing apex routes &lt;code&gt;/api/*&lt;/code&gt; to the API worker, because that is the host
models pick.&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;The router, in the Cloudflare Worker that fronts the API:&lt;br&gt;
&lt;/p&gt;

&lt;div class="highlight js-code-highlight"&gt;
&lt;pre class="highlight javascript"&gt;&lt;code&gt;&lt;span class="k"&gt;export&lt;/span&gt; &lt;span class="kd"&gt;function&lt;/span&gt; &lt;span class="nf"&gt;apiUpstreamPath&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="nx"&gt;pathname&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
  &lt;span class="kd"&gt;const&lt;/span&gt; &lt;span class="nx"&gt;p&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="nx"&gt;pathname&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nf"&gt;replace&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="sr"&gt;/&lt;/span&gt;&lt;span class="se"&gt;\/&lt;/span&gt;&lt;span class="sr"&gt;+$/&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="dl"&gt;""&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt; &lt;span class="o"&gt;||&lt;/span&gt; &lt;span class="dl"&gt;"&lt;/span&gt;&lt;span class="s2"&gt;/&lt;/span&gt;&lt;span class="dl"&gt;"&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
  &lt;span class="k"&gt;if &lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;
    &lt;span class="nx"&gt;p&lt;/span&gt; &lt;span class="o"&gt;===&lt;/span&gt; &lt;span class="dl"&gt;"&lt;/span&gt;&lt;span class="s2"&gt;/erase&lt;/span&gt;&lt;span class="dl"&gt;"&lt;/span&gt; &lt;span class="o"&gt;||&lt;/span&gt;
    &lt;span class="nx"&gt;p&lt;/span&gt; &lt;span class="o"&gt;===&lt;/span&gt; &lt;span class="dl"&gt;"&lt;/span&gt;&lt;span class="s2"&gt;/v1/erase&lt;/span&gt;&lt;span class="dl"&gt;"&lt;/span&gt; &lt;span class="o"&gt;||&lt;/span&gt;
    &lt;span class="nx"&gt;p&lt;/span&gt; &lt;span class="o"&gt;===&lt;/span&gt; &lt;span class="dl"&gt;"&lt;/span&gt;&lt;span class="s2"&gt;/api/erase&lt;/span&gt;&lt;span class="dl"&gt;"&lt;/span&gt; &lt;span class="o"&gt;||&lt;/span&gt;
    &lt;span class="nx"&gt;p&lt;/span&gt; &lt;span class="o"&gt;===&lt;/span&gt; &lt;span class="dl"&gt;"&lt;/span&gt;&lt;span class="s2"&gt;/api/mcp/erase&lt;/span&gt;&lt;span class="dl"&gt;"&lt;/span&gt; &lt;span class="o"&gt;||&lt;/span&gt;
    &lt;span class="nx"&gt;p&lt;/span&gt; &lt;span class="o"&gt;===&lt;/span&gt; &lt;span class="dl"&gt;"&lt;/span&gt;&lt;span class="s2"&gt;/mcp/erase&lt;/span&gt;&lt;span class="dl"&gt;"&lt;/span&gt;
  &lt;span class="p"&gt;)&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
    &lt;span class="k"&gt;return&lt;/span&gt; &lt;span class="dl"&gt;"&lt;/span&gt;&lt;span class="s2"&gt;/erase&lt;/span&gt;&lt;span class="dl"&gt;"&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
  &lt;span class="p"&gt;}&lt;/span&gt;
  &lt;span class="k"&gt;if &lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="nx"&gt;p&lt;/span&gt; &lt;span class="o"&gt;===&lt;/span&gt; &lt;span class="dl"&gt;"&lt;/span&gt;&lt;span class="s2"&gt;/account&lt;/span&gt;&lt;span class="dl"&gt;"&lt;/span&gt; &lt;span class="o"&gt;||&lt;/span&gt; &lt;span class="nx"&gt;p&lt;/span&gt; &lt;span class="o"&gt;===&lt;/span&gt; &lt;span class="dl"&gt;"&lt;/span&gt;&lt;span class="s2"&gt;/v1/account&lt;/span&gt;&lt;span class="dl"&gt;"&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt; &lt;span class="k"&gt;return&lt;/span&gt; &lt;span class="dl"&gt;"&lt;/span&gt;&lt;span class="s2"&gt;/account&lt;/span&gt;&lt;span class="dl"&gt;"&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
  &lt;span class="k"&gt;if &lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="nx"&gt;p&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nf"&gt;startsWith&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="dl"&gt;"&lt;/span&gt;&lt;span class="s2"&gt;/v1/&lt;/span&gt;&lt;span class="dl"&gt;"&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt; &lt;span class="o"&gt;&amp;amp;&amp;amp;&lt;/span&gt; &lt;span class="nx"&gt;p&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;length&lt;/span&gt; &lt;span class="o"&gt;&amp;gt;&lt;/span&gt; &lt;span class="mi"&gt;4&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt; &lt;span class="k"&gt;return&lt;/span&gt; &lt;span class="nx"&gt;p&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nf"&gt;slice&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="mi"&gt;3&lt;/span&gt;&lt;span class="p"&gt;);&lt;/span&gt;
  &lt;span class="k"&gt;return&lt;/span&gt; &lt;span class="kc"&gt;null&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;span class="p"&gt;}&lt;/span&gt;

&lt;span class="cm"&gt;/** Hallucinated "MCP HTTP" paths: return JSON `{ output_url }` for &amp;lt;img src&amp;gt;. */&lt;/span&gt;
&lt;span class="k"&gt;export&lt;/span&gt; &lt;span class="kd"&gt;function&lt;/span&gt; &lt;span class="nf"&gt;wantsDemoJson&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="nx"&gt;pathname&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
  &lt;span class="kd"&gt;const&lt;/span&gt; &lt;span class="nx"&gt;p&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="nx"&gt;pathname&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nf"&gt;replace&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="sr"&gt;/&lt;/span&gt;&lt;span class="se"&gt;\/&lt;/span&gt;&lt;span class="sr"&gt;+$/&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="dl"&gt;""&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt; &lt;span class="o"&gt;||&lt;/span&gt; &lt;span class="dl"&gt;"&lt;/span&gt;&lt;span class="s2"&gt;/&lt;/span&gt;&lt;span class="dl"&gt;"&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
  &lt;span class="k"&gt;return&lt;/span&gt; &lt;span class="nx"&gt;p&lt;/span&gt; &lt;span class="o"&gt;===&lt;/span&gt; &lt;span class="dl"&gt;"&lt;/span&gt;&lt;span class="s2"&gt;/api/mcp/erase&lt;/span&gt;&lt;span class="dl"&gt;"&lt;/span&gt; &lt;span class="o"&gt;||&lt;/span&gt; &lt;span class="nx"&gt;p&lt;/span&gt; &lt;span class="o"&gt;===&lt;/span&gt; &lt;span class="dl"&gt;"&lt;/span&gt;&lt;span class="s2"&gt;/api/erase&lt;/span&gt;&lt;span class="dl"&gt;"&lt;/span&gt; &lt;span class="o"&gt;||&lt;/span&gt; &lt;span class="nx"&gt;p&lt;/span&gt; &lt;span class="o"&gt;===&lt;/span&gt; &lt;span class="dl"&gt;"&lt;/span&gt;&lt;span class="s2"&gt;/mcp/erase&lt;/span&gt;&lt;span class="dl"&gt;"&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;
&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/code&gt;&lt;/pre&gt;

&lt;/div&gt;



&lt;p&gt;Header aliasing is three lines, and worth more than it looks:&lt;br&gt;
&lt;/p&gt;

&lt;div class="highlight js-code-highlight"&gt;
&lt;pre class="highlight javascript"&gt;&lt;code&gt;&lt;span class="kd"&gt;const&lt;/span&gt; &lt;span class="nx"&gt;bearer&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="sr"&gt;/^Bearer&lt;/span&gt;&lt;span class="se"&gt;\s&lt;/span&gt;&lt;span class="sr"&gt;+&lt;/span&gt;&lt;span class="se"&gt;(&lt;/span&gt;&lt;span class="sr"&gt;et_&lt;/span&gt;&lt;span class="se"&gt;\S&lt;/span&gt;&lt;span class="sr"&gt;+&lt;/span&gt;&lt;span class="se"&gt;)&lt;/span&gt;&lt;span class="sr"&gt;/i&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nf"&gt;exec&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;
  &lt;span class="nx"&gt;request&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;headers&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nf"&gt;get&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="dl"&gt;"&lt;/span&gt;&lt;span class="s2"&gt;Authorization&lt;/span&gt;&lt;span class="dl"&gt;"&lt;/span&gt;&lt;span class="p"&gt;)&lt;/span&gt; &lt;span class="o"&gt;||&lt;/span&gt; &lt;span class="dl"&gt;""&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;
&lt;span class="p"&gt;);&lt;/span&gt;
&lt;span class="k"&gt;if &lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="nx"&gt;bearer&lt;/span&gt; &lt;span class="o"&gt;&amp;amp;&amp;amp;&lt;/span&gt; &lt;span class="o"&gt;!&lt;/span&gt;&lt;span class="nx"&gt;proxied&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;headers&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nf"&gt;get&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="dl"&gt;"&lt;/span&gt;&lt;span class="s2"&gt;X-Api-Key&lt;/span&gt;&lt;span class="dl"&gt;"&lt;/span&gt;&lt;span class="p"&gt;))&lt;/span&gt; &lt;span class="p"&gt;{&lt;/span&gt;
  &lt;span class="nx"&gt;proxied&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nx"&gt;headers&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nf"&gt;set&lt;/span&gt;&lt;span class="p"&gt;(&lt;/span&gt;&lt;span class="dl"&gt;"&lt;/span&gt;&lt;span class="s2"&gt;X-Api-Key&lt;/span&gt;&lt;span class="dl"&gt;"&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt; &lt;span class="nx"&gt;bearer&lt;/span&gt;&lt;span class="p"&gt;[&lt;/span&gt;&lt;span class="mi"&gt;1&lt;/span&gt;&lt;span class="p"&gt;]);&lt;/span&gt;
&lt;span class="p"&gt;}&lt;/span&gt;
&lt;/code&gt;&lt;/pre&gt;

&lt;/div&gt;



&lt;p&gt;The JSON envelope is the part worth explaining. Our real success response is raw&lt;br&gt;
image bytes, which is right for a pipeline and wrong for a generated demo whose&lt;br&gt;
very next line is &lt;code&gt;res.json()&lt;/code&gt;. So on the compatibility paths only, the bytes&lt;br&gt;
get wrapped:&lt;br&gt;
&lt;/p&gt;

&lt;div class="highlight js-code-highlight"&gt;
&lt;pre class="highlight javascript"&gt;&lt;code&gt;&lt;span class="kd"&gt;const&lt;/span&gt; &lt;span class="nx"&gt;dataUrl&lt;/span&gt; &lt;span class="o"&gt;=&lt;/span&gt; &lt;span class="s2"&gt;`data:&lt;/span&gt;&lt;span class="p"&gt;${&lt;/span&gt;&lt;span class="nx"&gt;mime&lt;/span&gt;&lt;span class="p"&gt;}&lt;/span&gt;&lt;span class="s2"&gt;;base64,&lt;/span&gt;&lt;span class="p"&gt;${&lt;/span&gt;&lt;span class="nx"&gt;b64&lt;/span&gt;&lt;span class="p"&gt;}&lt;/span&gt;&lt;span class="s2"&gt;`&lt;/span&gt;&lt;span class="p"&gt;;&lt;/span&gt;

&lt;span class="k"&gt;return&lt;/span&gt; &lt;span class="nx"&gt;Response&lt;/span&gt;&lt;span class="p"&gt;.&lt;/span&gt;&lt;span class="nf"&gt;json&lt;/span&gt;&lt;span class="p"&gt;({&lt;/span&gt;
  &lt;span class="na"&gt;output_url&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt; &lt;span class="nx"&gt;dataUrl&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;     &lt;span class="c1"&gt;// what the generated code read&lt;/span&gt;
  &lt;span class="na"&gt;output_base64&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt; &lt;span class="nx"&gt;dataUrl&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;  &lt;span class="c1"&gt;// …and its second guess&lt;/span&gt;
  &lt;span class="na"&gt;image_base64&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt; &lt;span class="nx"&gt;b64&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;
  &lt;span class="na"&gt;content_type&lt;/span&gt;&lt;span class="p"&gt;:&lt;/span&gt; &lt;span class="nx"&gt;mime&lt;/span&gt;&lt;span class="p"&gt;,&lt;/span&gt;
&lt;span class="p"&gt;});&lt;/span&gt;
&lt;/code&gt;&lt;/pre&gt;

&lt;/div&gt;



&lt;p&gt;One deploy later, the demo that had been pasted at us ran unchanged apart from&lt;br&gt;
the API key:&lt;br&gt;
&lt;/p&gt;

&lt;div class="highlight js-code-highlight"&gt;
&lt;pre class="highlight shell"&gt;&lt;code&gt;curl &lt;span class="nt"&gt;-i&lt;/span&gt; &lt;span class="nt"&gt;-X&lt;/span&gt; POST https://erasetext.com/api/mcp/erase &lt;span class="se"&gt;\&lt;/span&gt;
  &lt;span class="nt"&gt;-H&lt;/span&gt; &lt;span class="s1"&gt;'Authorization: Bearer et_…'&lt;/span&gt; &lt;span class="se"&gt;\&lt;/span&gt;
  &lt;span class="nt"&gt;-F&lt;/span&gt; &lt;span class="s1"&gt;'image=@photo.jpg'&lt;/span&gt;
&lt;span class="c"&gt;# 200 application/json  { "output_url": "data:image/webp;base64,…" }&lt;/span&gt;
&lt;/code&gt;&lt;/pre&gt;

&lt;/div&gt;



&lt;h2&gt;
  
  
  The rule we did not break
&lt;/h2&gt;

&lt;p&gt;Aliasing a URL costs nothing and changes no behaviour. Accepting an invented&lt;br&gt;
parameter is a different animal. Those &lt;code&gt;x/y/w/h&lt;/code&gt; crop fields are still a &lt;code&gt;400&lt;/code&gt;&lt;br&gt;
with a machine-readable code, because pretending to support them would mean&lt;br&gt;
silently ignoring what a caller asked for.&lt;/p&gt;

&lt;p&gt;That is the line we drew: &lt;strong&gt;honour guesses about where the thing is, refuse&lt;br&gt;
guesses about what the thing does.&lt;/strong&gt;&lt;/p&gt;

&lt;h2&gt;
  
  
  Then tell the next model the truth
&lt;/h2&gt;

&lt;p&gt;Aliases are a safety net, not a strategy. In the same week we made the contract&lt;br&gt;
machine-readable where assistants actually look: an OpenAPI document, an&lt;br&gt;
&lt;code&gt;llms.txt&lt;/code&gt; with a plain-language section for browser demos, and a hosted&lt;br&gt;
playground that can be copied wholesale. Our MCP handshake now returns an&lt;br&gt;
instruction that amounts to: &lt;em&gt;if you are generating a web page, do not call this&lt;br&gt;
JSON-RPC endpoint — POST FormData to the HTTP path instead.&lt;/em&gt;&lt;/p&gt;

&lt;p&gt;A handshake string is one of the few chances you get to correct a model at the&lt;br&gt;
moment it is deciding.&lt;/p&gt;

&lt;h2&gt;
  
  
  If you run an API
&lt;/h2&gt;

&lt;ol&gt;
&lt;li&gt;Read failing generated code as traffic data. It tells you which URL the world
believes you have.&lt;/li&gt;
&lt;li&gt;Claim those guesses on your own domains — especially the marketing apex,
before someone else's 404 becomes your bug report.&lt;/li&gt;
&lt;li&gt;Never let "CORS" in an assistant's diagnosis end the investigation. Check the
status code on the real host first.&lt;/li&gt;
&lt;li&gt;Alias paths and headers freely. Do not invent semantics to match a
hallucination.&lt;/li&gt;
&lt;li&gt;Publish the contract where machines read it: OpenAPI, &lt;code&gt;llms.txt&lt;/code&gt;, an MCP
handshake string, and a demo page worth copying.&lt;/li&gt;
&lt;/ol&gt;

&lt;p&gt;Our docs still name one canonical call. The aliases exist so that being wrong&lt;br&gt;
about it is survivable.&lt;/p&gt;




&lt;p&gt;&lt;em&gt;I work on &lt;a href="https://erasetext.com" rel="noopener noreferrer"&gt;EraseText&lt;/a&gt;, the text-erasure API in these&lt;br&gt;
snippets. Contract: &lt;a href="https://erasetext.com/docs/api/" rel="noopener noreferrer"&gt;docs&lt;/a&gt; ·&lt;br&gt;
&lt;a href="https://api.erasetext.com/demo" rel="noopener noreferrer"&gt;playground&lt;/a&gt; ·&lt;br&gt;
&lt;a href="https://erasetext.com/llms.txt" rel="noopener noreferrer"&gt;llms.txt&lt;/a&gt;.&lt;/em&gt;&lt;/p&gt;

</description>
      <category>api</category>
      <category>ai</category>
      <category>webdev</category>
      <category>showdev</category>
    </item>
  </channel>
</rss>
