一句话介绍
KushoAI是一款AI驱动的测试与软件可靠性平台,可根据API规范或浏览器操作自动生成、运行和维护API、跨服务工作流、安全及UI测试。
工具简介
KushoAI由Kusho, Inc运营,面向开发人员、QA工程师、工程经理和需要大规模测试治理的企业。产品从早期API用例生成扩展为覆盖接口契约、端到端流程、OWASP安全检查、UI自动化和发布风险判断的测试基础设施。
用户可以上传OpenAPI或Swagger规范、Postman集合,粘贴cURL命令,或者手动填写请求信息。对于网页界面,还可以记录一次真实操作,再让AI扩展出不同输入、边界和异常路径的Playwright测试。
产品能力层级
| 能力层级 | 主要作用 | 典型输入 | 主要输出 |
|---|---|---|---|
| API契约测试 | 检查接口实现与规范是否一致 | OpenAPI、Postman或单个接口 | 请求、断言与回归用例 |
| 端到端工作流 | 串联多个接口并传递响应字段 | 业务流程和接口依赖 | 多步骤组合测试 |
| 安全测试 | 检查常见API安全风险 | 接口定义、认证与测试环境 | 安全用例和失败记录 |
| UI测试 | 记录用户流程并扩展边界场景 | 浏览器操作录像 | 可执行Playwright脚本 |
| 发布智能 | 结合变更、覆盖和失败评估风险 | 构建与测试历史 | 发布风险分数与决策信号 |
主要功能
自动生成API测试套件
KushoAI会理解接口结构、字段类型和常见业务风险,生成有效请求、无效输入、边界值、组合条件和回归用例。生成结果包含请求载荷、测试说明和可验证断言,用户仍需核对业务语义。
多种API导入方式
用户可以手动输入方法、请求头、路径参数、查询参数和请求体,也可以导入OpenAPI、Swagger、Postman集合或cURL命令。产品还支持从文本或Markdown产品文档中识别接口候选,再由用户确认具体端点。
API契约测试
平台会读取接口定义并检查实现变化,帮助团队在破坏性改动进入后续环境前发现问题。规范本身缺少约束、示例或错误响应时,自动测试深度也会受到限制。
测试执行与断言
每条测试可以单独运行、选择部分运行或整套执行,结果页面会展示实际请求、响应和断言通过情况。没有配置断言的用例只能观察响应,不能自动证明业务正确。
端到端API工作流
企业功能允许将2至20个接口串成顺序流程,并把前一步响应字段传给后续请求。它适合注册、登录、下单、支付和通知等跨接口业务验证。
动态测试数据
工作流可以生成随机日期、字符串、标识符和其他动态值,也能引用之前接口的响应并进行字符串、数组或算术处理。复杂表达式应设置清晰样本,避免因为测试数据错误产生误报。
接口变更与测试更新
当OpenAPI或Postman规范变化时,KushoAI可以比较现有测试并生成修改建议。差异由AI生成,应用前必须检查自定义变量、参数化字段和手工断言是否被错误覆盖。
自然语言编辑测试
用户可以用普通语言增加测试、修改预期或扩展边界场景,减少直接编辑脚本的工作。部分新增测试能力在文档中标记为企业功能,实际权限需在账户中确认。
测试分组与批量运行
测试套件可以加入分组,团队可一次运行多个接口或完整回归集合。批量任务应按环境、服务和风险分层,以免大量并发影响共享测试系统。
UI流程测试
KushoAI可以记录浏览器中的点击、输入和页面跳转,并用AI扩展为多种真实场景。生成脚本基于Playwright,可无头运行,也能保留截图、视频和测试报告。
安全测试
企业能力包含OWASP方向的API安全测试,可检查认证、授权、输入处理和业务流程中的常见风险。自动安全用例不能替代威胁建模、人工渗透测试和修复验证。
自愈测试维护
平台会检测API契约漂移并更新受影响测试,降低接口迭代后大量脚本失效的维护成本。自动修复必须保留差异审查和回滚,防止测试为了适应缺陷而改变预期。
发布风险评分
KushoAI可以根据契约变化、执行覆盖、失败情况和历史记录计算发布风险信号。风险分数适合辅助发布评审,不应成为绕过负责人确认的唯一门槛。
支持的输入格式
| 输入方式 | 适合情况 | 需要检查 |
|---|---|---|
| OpenAPI或Swagger | 已有完整接口规范 | 版本、示例、认证和错误响应 |
| Postman集合 | 团队已有接口集合 | 环境变量和前后置脚本 |
| cURL命令 | 快速导入单个实际请求 | 删除真实令牌与个人数据 |
| 手动输入 | 接口尚未形成正式文档 | 方法、参数和请求体格式 |
| 产品文档 | 从业务说明识别接口测试 | 只支持文本与Markdown类文件 |
| 浏览器录制 | 生成UI和用户流程测试 | 测试账号、隐私数据和稳定选择器 |
API测试生成流程
- 注册并创建隔离的测试工作区。
- 选择手动输入、OpenAPI、Postman、cURL或产品文档。
- 移除生产令牌、真实客户数据和不可测试的地址。
- 检查识别到的方法、参数、请求体和认证变量。
- 生成测试套件并先查看用例说明与载荷。
- 为关键场景补充明确断言和业务期望。
- 通过浏览器扩展或本地代理连接测试环境。
- 先运行单个用例,再执行子集和完整套件。
- 分析失败是产品缺陷、环境问题还是测试错误。
- 确认稳定后接入CI/CD并设置失败策略。
运行本地与内网API
浏览器受到跨域限制时,KushoAI可通过Chrome扩展代发测试请求,使网页端能够访问localhost、VPN或内网测试环境。扩展只应在授权的KushoAI页面工作,但企业仍需审查其权限和代码。
如果扩展被企业策略阻止或使用非Chromium浏览器,可以部署官方本地代理。代理会接触请求头、认证信息和响应内容,必须在受控机器上运行并限制监听范围。
| 连接方式 | 适合环境 | 优点 | 注意事项 |
|---|---|---|---|
| Chrome扩展 | 本机、VPN和常规测试环境 | 设置简单并绕过跨域限制 | 检查扩展权限和更新 |
| 本地代理 | 扩展不可用或非Chromium环境 | 可在本机路由测试请求 | 限制端口、网络访问和日志 |
| CI/CD执行 | 自动构建与回归环境 | 每次提交自动运行 | 保护API密钥和环境变量 |
| 企业本地部署 | 监管或高度敏感网络 | 测试和执行留在企业环境 | 需要采购、运维和升级安排 |
端到端工作流测试
端到端构建器通过节点连接接口,并允许用前序响应、请求、状态码和请求头驱动后续步骤。多个节点各选多条用例时,组合数量会相乘,容易快速扩大执行规模。
- 先画出业务流程与接口依赖。
- 为每个节点只选择有代表性的测试。
- 明确哪个响应字段传给下游请求。
- 为异步处理配置合理等待时间。
- 限制组合数量,避免测试爆炸。
- 对创建的数据增加清理步骤。
- 保存执行配置用于稳定回归。
- 比较历史运行以识别间歇性失败。
UI测试工作流
- 选择专用测试账号并清理历史状态。
- 打开录制器并完成一条最小用户流程。
- 关闭浏览器后检查生成的Playwright脚本。
- 修正不稳定选择器、等待条件和敏感输入。
- 让AI扩展不同数据、边界和失败路径。
- 用自然语言继续调整断言与场景。
- 先以可见浏览器运行并观察页面行为。
- 稳定后转为无头执行并保留报告。
- 需要调试时启用截图或视频记录。
- 定期处理页面改版导致的脚本失效。
测试导出
API测试套件可以导出为多种通用格式,便于在本地、现有测试框架或CI/CD中继续使用。批量导出会形成压缩包,导入前应检查凭据和环境变量是否被包含。
| 导出格式 | 主要用途 | 注意事项 |
|---|---|---|
| Postman Collection 2.1 | 在Postman中继续运行和编辑 | 检查环境变量与脚本兼容性 |
| Rest Assured | 集成Java接口自动化 | 核对依赖和断言代码 |
| TestNG | 生成Java测试类 | 接入构建工具并维护测试数据 |
| JSON | 自定义脚本或内部平台处理 | 自行实现执行与报告 |
| CSV | 在Excel或表格工具中分析 | 适合审阅,不等于可执行测试 |
CI/CD集成
团队可以创建只显示一次的工作区API密钥,并从CI/CD触发测试套件或分组。密钥必须保存于流水线秘密管理,不得写进仓库、构建日志或测试报告。
- 为不同环境创建独立密钥。
- 只授予执行所需的最小权限。
- 固定测试套件和环境配置版本。
- 区分阻断发布与仅告警的失败。
- 为不稳定测试设置隔离流程,而非无限重试。
- 限制并发,避免压垮共享服务。
- 保存测试报告和构建标识用于追踪。
- 人员离职或系统迁移时立即轮换密钥。
主要集成方向
| 类别 | 代表系统 | 用途 | 风险控制 |
|---|---|---|---|
| 代码仓库 | GitHub、GitLab和Bitbucket | 读取变更并关联测试 | 最小仓库权限 |
| CI/CD | 常见构建与发布流水线 | 自动触发测试和发布门禁 | 保护密钥与限制并发 |
| 项目管理 | Jira、Linear和Azure DevOps | 创建缺陷并关联执行 | 避免上传敏感响应 |
| 通知 | Slack、Teams和邮件 | 发送失败与风险提醒 | 控制消息内容和频道范围 |
| 观测 | 企业日志与监控系统 | 关联运行与服务异常 | 清理令牌和个人数据 |
| 测试框架 | Postman、Rest Assured、TestNG和Playwright | 复用已有工具链 | 验证生成代码和版本 |
价格与版本
KushoAI当前公开的是免费Developer Edition和定制价格的Enterprise两种版本,没有列出按月固定付费档位。企业报价会根据接口数量、UI流程、月度执行量、团队规模、部署方式和定制集成计算。
| 版本 | 价格 | 接口额度 | 核心权益 | 适合用户 |
|---|---|---|---|---|
| Developer Edition | 0美元每月 | 最多50个API端点 | API契约与UI测试、测试生成执行、社区支持 | 个人开发者、2至5人团队、概念验证 |
| Enterprise | 定制报价 | 不限或按合同 | OWASP安全、完整CI/CD、SSO、RBAC、本地部署、99.9% SLA、优先支持和专属成功经理 | 生产部署、企业团队和关键系统 |
Developer Edition不需要信用卡,可用于验证产品是否适合团队。企业合同的最低承诺、年度期限、超额执行、存储、支持和部署费用没有公开固定数字,采购时需逐项确认。
企业报价因素
| 报价因素 | 公开参考范围 | 需要说明的问题 |
|---|---|---|
| API端点 | 约500至10,000个以上 | 实际需要生成和持续运行多少接口 |
| UI工作流 | 约250至1,000条以上 | 如何定义一条用户旅程 |
| 月度执行量 | 约5万至500万次以上 | 重试和组合测试是否计入 |
| 团队规模 | 约15至500席位以上 | 开发、QA和只读用户如何计费 |
| 部署方式 | 云端、本地或混合 | 基础设施、升级和支持由谁负责 |
| 定制集成 | 按项目评估 | 交付范围、验收和后续维护 |
部署方式对比
| 部署方式 | 运行位置 | 优势 | 主要责任 |
|---|---|---|---|
| 托管云 | KushoAI管理的多租户云 | 上线快、自动扩缩和升级 | 确认数据区域、隔离和可用性 |
| 本地部署 | 企业自己的网络与基础设施 | 测试和执行留在内部 | 企业承担容量、备份和运维协作 |
| 混合部署 | 敏感流程本地、部分编排在云端 | 兼顾治理与弹性 | 明确跨环境数据流和故障边界 |
公共云部署在AWS斯德哥尔摩区域,企业可洽谈本地或区域化方案。本地部署是付费企业能力,不应与GitHub上的公开部署脚本或Helm图表混同为免费自托管产品。
数据安全与合规
安全门户说明KushoAI符合SOC 2 Type II和ISO 27001,并提供DPA、安全文档和企业审查。涉及监管采购时仍应索取最新审计报告、适用范围、例外项和证书有效期,而不是只依赖页面文字。
| 控制项 | 公开说明 | 采购核验 |
|---|---|---|
| 云区域 | AWS斯德哥尔摩区域 | 确认备份、日志和子处理方区域 |
| 传输加密 | TLS 1.2以上 | 确认内部代理和Webhook同样加密 |
| 静态加密 | AES-256 | 确认密钥托管与轮换 |
| 访问控制 | OAuth、SSO、RBAC和最小权限 | 测试角色边界和审计日志 |
| 安全测试 | 自动和人工检查、第三方渗透测试 | 索取最近周期与整改状态 |
| 恢复能力 | 加密备份和灾难恢复计划 | 核对RPO、RTO和演练记录 |
| 企业隔离 | 逻辑或物理隔离及本地部署 | 写入订单和架构附件 |
隐私与AI数据处理
平台可能处理API规范、请求参数、环境变量、生成测试、执行结果、CI/CD元数据、集成配置、日志和使用分析。虽然不要求直接访问生产用户数据库,测试载荷本身仍可能包含高度敏感信息。
企业付费部署的数据不会用于训练AI模型,除非双方明确同意。免费版的部分使用数据可能用于改进产品和自动化能力,因此敏感团队不应在未确认政策前把真实生产数据放入免费账户。
- 用虚构或去标识数据替代真实客户资料。
- 令牌、Cookie和密钥统一使用安全变量。
- 测试日志不记录完整认证信息。
- 对失败响应中的个人数据进行脱敏。
- 为开发者版和企业版分别确认AI训练条款。
- 确认数据保留、删除和终止后的清理时间。
- 跨境使用时核对区域托管与合同保护。
- 第三方仓库、工单和通知系统单独评估。
所有权与使用限制
客户保留提交到平台的数据所有权,KushoAI核心平台、文档和底层技术仍归公司或许可方所有。AI生成的测试与风险分数可能不准确,只能辅助内部质量流程。
- 平台授权仅限非独占、不可转让的内部业务使用。
- 不得复制、修改或制作核心平台衍生品。
- 不得逆向工程或尝试取得核心源代码。
- 不得绕过技术限制或干扰服务安全与可用性。
- 第三方集成继续受各提供商条款约束。
- 除非合同另有说明,付费通常不退款。
- 终止后访问权停止,相关数据可能按保留政策删除。
- 关键测试仍需独立验证、QA和监管审核。
GitHub与开源状态
KushoAI拥有官方GitHub组织并公开多个辅助项目,但核心云端测试与企业治理平台没有作为完整开源产品发布。判断是否开源时必须按具体仓库和许可证分别说明。
| 项目 | 主要用途 | 许可证或状态 | 正确理解 |
|---|---|---|---|
| Kusho UI Testing TUI | 录制UI流程并用自选模型生成Playwright测试 | 公开源码,许可证以仓库文件为准 | 独立本地工具,不等于核心平台开源 |
| kusho-test-runner | 从GitHub Actions运行KushoAI测试 | MIT | CI/CD辅助组件 |
| kusho-proxy | 在本地转发网页端API测试请求 | GPL-3.0 | 替代浏览器扩展的代理 |
| kusho-crx | 基于Playwright记录和控制浏览器 | Apache-2.0 | 浏览器辅助项目 |
| record-replay | 使用录制的API调用生成测试 | MIT | 实验或辅助项目 |
| APIEval-20 | 评估黑盒API测试生成能力 | 公开基准 | 不是生产测试平台 |
| 核心KushoAI平台 | 托管与企业测试基础设施 | 商业闭源 | 企业本地部署需付费合同 |
开源UI测试工具
本地TUI工具要求Node.js 18以上、Git、Playwright浏览器和终端编辑器。它可以调用OpenAI、Anthropic或Gemini,并把用户提供的模型密钥保存在本机凭据文件中。
- 录制浏览器交互并生成初始Playwright代码。
- 让AI扩展输入变化、异常和边界测试。
- 通过自然语言继续修改生成脚本。
- 以无头或可见浏览器运行测试。
- 可选保存视频、截图和HTML报告。
- 密钥只应发送给用户选择的模型提供商。
- 生成脚本仍需检查选择器、等待和断言。
- 企业采用前应审计依赖、许可证和凭据文件权限。
适合哪些用户
- 希望从API规范快速建立回归套件的后端开发者。
- 需要减少重复用例编写的QA工程师。
- 负责跨微服务业务流程的测试团队。
- 希望把接口安全检查加入流水线的DevSecOps团队。
- 需要统一API与UI质量治理的工程组织。
- 需要本地部署、SSO和审计的监管行业企业。
- 希望用Playwright和自选模型生成UI测试的开发者。
- 需要发布风险信号和质量门禁的工程负责人。
典型使用场景
| 场景 | 推荐做法 | 主要价值 |
|---|---|---|
| 新接口上线 | 导入OpenAPI并生成有效、无效和边界用例 | 快速形成初始覆盖 |
| 接口契约变更 | 上传新规范并审查AI差异 | 减少手工维护 |
| 支付或订单流程 | 连接多个接口并传递状态 | 验证跨服务业务逻辑 |
| API安全回归 | 对认证、授权和输入风险生成测试 | 在发布前发现常见漏洞 |
| 网页关键旅程 | 录制登录、提交或购买流程并扩展变体 | 形成可执行UI回归 |
| CI/CD质量门禁 | 在每次构建执行关键套件并评估风险 | 减少缺陷进入生产 |
产品优势
- 同时覆盖API、工作流、安全和UI测试。
- 支持常见规范、集合、命令和浏览器录制输入。
- 自动生成请求、断言、边界和回归场景。
- 能够引用前序响应构建复杂多接口流程。
- 规范变化后可建议更新受影响测试。
- 支持CI/CD、工单、通知和观测集成。
- 提供云端、本地和混合企业部署。
- 免费开发者版可用于实际概念验证。
- 多个辅助工具和测试基准已在GitHub公开。
- 安全门户提供加密、认证和访问控制说明。
主要限制
- 企业版本没有公开固定价格。
- 开发者版最多覆盖50个API端点。
- 端到端和部分AI新增测试能力仅限企业版。
- 浏览器运行内网接口需要扩展或本地代理。
- 复杂工作流的用例组合可能快速膨胀。
- AI生成测试、差异和风险分数可能不准确。
- OpenAPI资料不完整会限制生成质量。
- UI脚本仍受选择器、时序和页面改版影响。
- 自动安全测试不能替代专业渗透测试。
- 免费版部分使用数据可能用于能力改进。
- 核心平台闭源,企业本地部署需要商业合同。
- 公共文档中个别旧邮箱和重复页面内容需要谨慎辨别。
上线前验收清单
- 选择有真实业务含义的API和UI流程作为样本。
- 准备去标识测试数据与独立环境。
- 比较自动用例与团队现有缺陷库的覆盖。
- 抽查断言是否验证业务结果而不只是状态码。
- 评估误报、漏报、运行时间和维护工作量。
- 测试接口变化后的差异建议和回滚。
- 验证CI/CD密钥、权限、并发和失败策略。
- 检查扩展、代理和本地部署的网络边界。
- 取得正式报价、SLA、支持和超额用量规则。
- 核对SOC 2、ISO 27001、DPA和数据区域文件。
- 确认终止后的测试导出、数据删除和迁移路径。
- 由人工负责人保留最终发布决定。
常见问题
KushoAI现在只测试API吗?
不是,它当前覆盖API契约、跨接口工作流、OWASP安全、UI流程和发布风险评估。API测试仍是产品最成熟和最主要的入口。
可以导入哪些API资料?
可以导入OpenAPI或Swagger、Postman集合和cURL,也能手动填写接口详情。文本或Markdown产品文档可以用于识别接口候选。
可以测试localhost或VPN内接口吗?
可以,网页端通过Chrome扩展或本地代理把请求发送到本机和内网环境。使用前应审查权限、监听端口和请求日志。
KushoAI免费吗?
Developer Edition为每月0美元,无需信用卡,最多支持50个API端点,适合个人、小团队和概念验证。生产级企业能力采用定制报价。
企业版多少钱?
没有公开固定金额,报价取决于API端点、UI流程、月度运行量、团队规模、部署方式和定制集成。采购前需要取得书面报价和用量定义。
可以本地部署吗?
可以,Enterprise提供企业网络内的本地部署,也可采用云端与本地结合的混合架构。公开GitHub部署文件不代表免费获得完整企业平台。
生成测试可以导出吗?
可以,API套件可导出为Postman Collection、Rest Assured、TestNG、JSON和CSV。UI开源工具生成的是可执行Playwright代码。
KushoAI开源吗?
核心平台不是开源产品,但官方公开了UI测试TUI、测试运行器、本地代理、浏览器工具和评估基准等仓库。每个项目采用不同许可证,不能用一个许可证概括整个产品。
企业数据会用于训练AI吗?
付费企业部署的数据不会用于训练模型,除非合同明确同意。免费版的部分使用数据可能被用于改进产品和自动化能力。
AI生成测试能替代QA吗?
不能,生成的用例、断言、更新建议和风险分数都可能存在偏差。团队仍需验证业务预期、测试数据、安全边界和最终发布决定。
总结
KushoAI适合希望把API规范快速转为可执行测试,并逐步扩展到工作流、安全、UI和发布治理的工程团队。多种导入方式、自然语言修改、CI/CD集成、自愈维护和企业本地部署使其定位超过普通接口用例生成器。
采用前应通过Developer Edition验证复杂业务缺陷的发现能力、断言质量、误报率和维护成本。企业采购还需确认定制价格、执行量定义、数据训练政策、审计材料、部署责任和退出导出安排。
桂公网安备45132202000164号