Bản phát hành tháng 7 tập trung vào ba nhu cầu vận hành API quan trọng: tăng cường bảo mật và quản lý truy cập doanh nghiệp, di chuyển API và đồng bộ hóa thông số kỹ thuật đáng tin cậy hơn, cùng quy trình thử nghiệm dễ tái sử dụng và bảo trì. Với các nhóm API, mục tiêu không chỉ là có thêm tính năng mà là giảm rủi ro thông tin xác thực, theo dõi được các thay đổi quan trọng, giữ nguyên ngữ cảnh dữ liệu khi nhập và vận hành thử nghiệm tự động rõ ràng hơn.
1. 🔐 Bảo mật và truy cập doanh nghiệp
Quản trị API ở quy mô doanh nghiệp cần kết hợp ba yếu tố:
- Phát hiện thông tin nhạy cảm trước khi chúng trở thành sự cố.
- Ghi lại và truy xuất các hoạt động quan trọng.
- Cấp đúng quyền cho đúng người dùng và nhóm.
Khả dụng: Gói Enterprise.
Enterprise Secret Scanner: phát hiện rủi ro thông tin xác thực
Dự án API thường chứa thông tin nhạy cảm trong request, header, environment, variable, script, example hoặc cấu hình xác thực. Việc lưu khóa API, access token, private key hoặc thông tin xác thực dưới dạng văn bản thuần túy có thể tạo ra rủi ro khó phát hiện, đặc biệt khi nhiều nhóm cùng làm việc trên một tổ chức.
Secret Scanner giúp nhóm Enterprise xử lý rủi ro này theo quy trình rõ ràng:
Kiểm tra ở cấp tổ chức
Quản trị viên tổ chức có thể xem nhóm nào còn phát hiện bí mật chưa được xử lý, sau đó xác định Chủ sở hữu nhóm hoặc Quản trị viên nhóm để phối hợp khắc phục.Rà soát ở cấp nhóm
Mỗi nhóm có thể xem các phát hiện trong dự án của mình và mở chi tiết các sự cố liên quan đến cùng một loại rủi ro.Đi đến nguồn gây ra rủi ro
Mỗi phát hiện có thể liên kết về request, environment, variable, example hoặc tài nguyên nguồn liên quan. Điều này giảm thời gian điều tra thủ công.-
Ghi nhận trạng thái xử lý
Đánh dấu phát hiện là đã giải quyết với lý do như:- Đã thu hồi
- Dương tính giả
- Sẽ không sửa
Thêm mẫu phát hiện riêng
Quản trị viên nhóm có thể tạo, chỉnh sửa, bật, tắt hoặc xóa mẫu phát hiện tùy chỉnh cho các định dạng thông tin xác thực nội bộ.
Quy trình khuyến nghị:
Phát hiện bí mật
→ Xác định tài nguyên nguồn
→ Chỉ định người chịu trách nhiệm
→ Thu hồi hoặc thay thế thông tin xác thực
→ Ghi nhận lý do xử lý
→ Theo dõi lịch sử khắc phục
Enterprise Audit Logs: truy xuất hoạt động tổ chức
Khi tổ chức có nhiều thành viên, nhóm, dự án và quyền truy cập, việc điều tra thay đổi quyền hoặc thao tác nhạy cảm không nên phụ thuộc vào kiểm tra thủ công từ nhiều nguồn.
Enterprise Audit Logs cung cấp cho Chủ sở hữu và Quản trị viên tổ chức một chế độ xem tập trung các sự kiện quan trọng. Mỗi bản ghi có thể bao gồm:
- Người thực hiện thao tác
- Loại sự kiện
- Mô tả sự kiện
- Địa chỉ IP nguồn
- Dấu thời gian
Bạn có thể lọc nhật ký theo:
- Khoảng thời gian
- Loại sự kiện
- Người thực hiện
Các bộ lọc này giúp kiểm tra thay đổi liên quan đến thành viên, nhóm, quyền, dự án và sự kiện đăng nhập. Đây là cách thực tế để hỗ trợ đánh giá bảo mật, điều tra sự cố và quy trình tuân thủ nội bộ.
Quy trình nhận dạng doanh nghiệp và SSO ổn định hơn
Apidog đã cải thiện khả năng tương thích SCIM 2.0 với nhiều nhà cung cấp nhận dạng (IdP) hơn. Các thao tác vòng đời người dùng và quản lý nhóm cấp tổ chức có khả năng xử lý tốt hơn khác biệt về trường SCIM và hành vi endpoint.
Điều này hỗ trợ tốt hơn cho các tổ chức dùng IdP như:
- JumpCloud
- Microsoft Entra ID
- Okta
Các cải tiến SAML Group Mapping cũng hỗ trợ cả chuỗi nhóm đơn và mảng nhiều nhóm. Sau khi đăng nhập SSO, người dùng có thể nhận đúng vai trò tổ chức và nhóm mà không làm gián đoạn tư cách thành viên hiện có.
Để giảm thao tác điều hướng, Apidog có thể tự động mở rộng và chọn tổ chức cũng như nhóm tương ứng sau khi người dùng đăng nhập SSO. Người dùng vì thế có thể truy cập đúng dự án và đúng quyền nhanh hơn.
2. 📦 Di chuyển API và đồng bộ hóa thông số kỹ thuật
Một lần nhập API chỉ thực sự thành công khi dữ liệu sau nhập vẫn sử dụng được:
- Request vẫn dễ hiểu.
- Xác thực vẫn hoạt động.
- Variable vẫn giữ được ngữ cảnh.
- Đồng bộ hóa lặp lại không xóa hoặc ghi đè tài nguyên không liên quan.
Di chuyển Postman đầy đủ hơn
Apidog hiện bảo toàn và ánh xạ thêm dữ liệu Postman khi nhập từ tệp cục bộ hoặc Postman API.
Các điểm cải thiện bao gồm:
- Cài đặt xác thực cấp Collection và OAuth 2.0 cấp endpoint được nhập chính xác hơn.
- URL làm mới token OAuth 2.0 được ánh xạ chính xác.
- Mô tả variable và phân loại bí mật có thể được giữ lại.
- Trường tệp
form-datagiữ tên tệp gốc khi không thể chuyển tệp cục bộ thực tế. - Nhập qua Postman API có thể bao gồm Globals, đồng thời có tùy chọn loại trừ chúng.
- Ký tự không hỗ trợ trong tên variable, chẳng hạn khoảng trắng hoặc dấu gạch dọc, được thay bằng dấu gạch dưới.
- Nhập lặp lại qua Postman API ít có khả năng dùng dữ liệu Collection cũ trong bộ nhớ đệm trình duyệt.
| Trước đây | Hiện tại |
|---|---|
| Chi tiết xác thực có thể phải xây dựng lại sau khi di chuyển. | Nhiều cài đặt xác thực và nội dung request được bảo toàn hơn. |
| Ngữ cảnh variable hoặc siêu dữ liệu bí mật có thể bị mất. | Variable giữ lại nhiều ngữ cảnh hữu ích hơn. |
| Globals không được bao gồm qua Postman API. | Có thể xem xét và nhập Globals. |
| Tên variable không hỗ trợ có thể làm hỏng tham chiếu. | Tên variable được chuẩn hóa cho template Apidog. |
| Nhập lặp lại có thể dùng dữ liệu cache cũ. | Di chuyển và đồng bộ hóa lặp lại đáng tin cậy hơn. |
Khi di chuyển Collection lớn, hãy kiểm tra theo thứ tự sau:
- Xác thực ở Collection và endpoint.
- Variable, mô tả và phân loại bí mật.
- Globals cần được nhập hoặc loại trừ.
- Các tham chiếu variable sau khi tên được chuẩn hóa.
- Kết quả nhập lại nếu bạn đồng bộ hóa nhiều lần.
Nhập OpenAPI và Swagger an toàn hơn
Nhập OpenAPI hoặc Swagger thường là một quy trình đồng bộ hóa liên tục, không chỉ là thao tác một lần. Vì vậy, lỗi phân tích, xóa nhầm tài nguyên hoặc ghi đè dữ liệu không liên quan có thể ảnh hưởng đến dự án nhiều lần.
Apidog hiện cung cấp thông tin lỗi rõ ràng hơn khi không thể nhập tệp OpenAPI hoặc Swagger. Nếu lỗi liên quan đến định dạng thông số kỹ thuật đã chọn, luồng nhập cũng đưa ra hướng dẫn trực tiếp hơn để chuyển đổi định dạng và tiếp tục điều tra.
Các trường hợp đồng bộ hóa phức tạp được cải thiện gồm:
- Nhập theo lịch có thể xử lý chính xác hơn các định nghĩa trả về bằng phản hồi HTTP không phải
2xx. - Nhập OpenAPI 3.1 vào nhánh lặp lại bảo toàn endpoint, Webhook, thư mục, mô tả và trạng thái lỗi thời đáng tin cậy hơn.
- Thư mục không có endpoint HTTP ít có khả năng bị xóa nhầm khi dọn dẹp tài nguyên không còn trong định nghĩa nguồn.
- Tham chiếu vòng lặp trong schema được xử lý đáng tin cậy hơn.
- Đồng bộ hóa model giữa module và nguồn nhập theo lịch ít có khả năng ghi đè các model không liên quan nhưng trùng tên.
Khi thiết lập đồng bộ hóa định kỳ, nên:
1. Xác minh URL nguồn và phản hồi HTTP.
2. Kiểm tra định dạng OpenAPI/Swagger trước khi nhập.
3. Thử đồng bộ hóa trên nhánh phù hợp.
4. Rà soát endpoint, Webhook, thư mục và model sau lần nhập đầu.
5. Theo dõi các lần đồng bộ hóa lặp lại để tránh thay đổi ngoài ý muốn.
3. 🧪 Độ tin cậy của thử nghiệm và quy trình làm việc
Tự động hóa nhanh chóng trở nên khó bảo trì nếu nhóm phải sao chép tài sản thử nghiệm, không biết kịch bản được chạy lần cuối khi nào hoặc gặp lỗi khi lưu cấu hình môi trường lớn.
Các cải tiến tháng 7 tập trung vào việc giảm các ma sát vận hành này.
Tái sử dụng nhiều tài sản thử nghiệm hơn trong Apidog CLI
Khi chạy test scenario bằng Apidog CLI, các bước kịch bản hiện có thể tham chiếu đến:
- Endpoint
- Test case
- Kịch bản khác
Thay vì tạo lại các bước tương tự trong từng kịch bản, bạn có thể tái sử dụng trực tiếp tài sản thử nghiệm hiện có trong:
- Script cục bộ
- Pipeline CI/CD
- Quy trình thử nghiệm tự động
Cách tổ chức này giúp kịch bản mô-đun hơn và giảm số lượng logic trùng lặp giữa thử nghiệm tương tác và thực thi tự động.
Ví dụ về cách chia nhỏ tài sản thử nghiệm:
Kịch bản kiểm tra đơn hàng
├── Tham chiếu endpoint tạo đơn hàng
├── Tham chiếu test case xác thực phản hồi
└── Tham chiếu kịch bản kiểm tra trạng thái đơn hàng
Xem thời điểm kịch bản thử nghiệm chạy gần nhất
Danh sách kịch bản thử nghiệm tự động hiện hiển thị thời gian chạy gần nhất bên cạnh thời gian tạo.
Thông tin này giúp nhóm nhanh chóng:
- Xác nhận kịch bản có còn được thực thi gần đây không.
- Phát hiện test có thể cần được kiểm tra.
- Truyền đạt rõ hơn trạng thái hoạt động thử nghiệm cho các bên liên quan.
Lưu cấu hình môi trường lớn đáng tin cậy hơn
Trong dự án lớn, cấu hình environment có thể tích lũy các giá trị trống không hợp lệ. Dữ liệu này làm tăng kích thước request và đôi khi gây lỗi khi lưu.
Apidog hiện loại bỏ dữ liệu trống không sử dụng khi lưu environment. Điều này giúp cập nhật cấu hình ổn định hơn, đặc biệt với dự án nhiều module.
🐞 Sửa lỗi và cải tiến nhỏ
Bản phát hành này cũng bao gồm các sửa lỗi và cải tiến chất lượng sử dụng:
- Khắc phục sự cố thông báo Runner và kết quả chạy gần đây có thể hiển thị thời lượng trung bình là
0sau khi kịch bản hoàn tất. - Khắc phục sự cố khi nhấp vào “Quên mật khẩu” không tự động dùng lại thông tin tài khoản đã nhập.
- Khắc phục trường hợp Chủ sở hữu tổ chức có thể mất quyền truy cập cài đặt tổ chức sau khi vượt giới hạn thành viên.
- Khắc phục trường hợp Chủ sở hữu nhóm có thể tham gia lại qua liên kết mời dự án với vai trò thành viên thông thường không chính xác.
- Khắc phục lỗi lệch múi giờ trong thời gian hoạt động gần đây của danh sách thành viên tổ chức.
- Khắc phục sự cố sao chép dự án từ trang tài liệu đã xuất bản có thể bao gồm endpoint từ module chưa xuất bản.
- Khắc phục sự cố bước của test suite có thể biến mất sau khi lưu trong nhánh con.
- Khắc phục sự cố Runner có thể không thực thi test suite trong nhánh con.
- Khắc phục sự cố xuất tài liệu đa module có thể chứa endpoint từ module không được chọn.
- Khắc phục sự cố tắt “Import Authentication” có thể thay đổi xác thực thư mục thành “No Auth” không chính xác.
- Cải thiện khả năng nhận diện của Secret Scanner với các mẫu thông tin xác thực bổ sung.
- Khắc phục sự cố hình ảnh trong tài liệu Markdown có thể không hiển thị trên desktop client On-Premises.
- Cải thiện dữ liệu sử dụng tín dụng tích lũy để hiển thị tổng tăng và tổng tiêu thụ chính xác hơn.
🌟 Điều này có ý nghĩa gì với nhóm API?
| Trọng tâm | Những gì được cải thiện | Tại sao quan trọng |
|---|---|---|
| Bảo mật và truy cập doanh nghiệp | Secret Scanner, Audit Logs, khả năng tương thích JumpCloud SCIM và SAML, cùng điều hướng workspace SSO nhanh hơn. | Tổ chức có thể phát hiện rủi ro thông tin xác thực, theo dõi hoạt động quan trọng và quản lý quyền truy cập với ít khoảng trống hơn. |
| Di chuyển API và đồng bộ hóa thông số kỹ thuật | Bảo toàn thêm ngữ cảnh Postman; nhập OpenAPI và Swagger an toàn hơn, dễ khắc phục sự cố hơn. | Nhóm giảm thời gian sửa dữ liệu sau nhập và giảm rủi ro mất hoặc ghi đè tài nguyên dự án. |
| Độ tin cậy của thử nghiệm và quy trình làm việc | Kịch bản CLI tái sử dụng tài sản hiện có, hoạt động kịch bản dễ theo dõi hơn và lưu environment lớn ổn định hơn. | Quy trình tự động dễ viết, giám sát và bảo trì hơn. |
Các cập nhật này giúp nhóm bảo mật, quản trị viên, nhà thiết kế API và kỹ sư kiểm thử làm việc trên một nền tảng vận hành rõ ràng và đáng tin cậy hơn.
💬 Tham gia trò chuyện
Kết nối với các kỹ sư API khác và nhóm Apidog:
- Tham gia cộng đồng Discord để thảo luận và nhận hỗ trợ theo thời gian thực.
- Tham gia cộng đồng Slack để trò chuyện kỹ thuật.
- Theo dõi X (Twitter) để nhận các cập nhật mới nhất.
Để xem đầy đủ tất cả thay đổi, hãy xem Nhật ký thay đổi của Apidog.
Trân trọng,
Đội ngũ Apidog


Top comments (0)