一句話介紹
KushoAI是一個以AI為驅動的測試與軟體可靠性平台,能根據API規範或瀏覽器操作,自動生成、執行及維護API、跨服務工作流程、安全性以及UI測試。
工具簡介
KushoAI由Kusho, Inc所運營,主要服務對象為開發人員、QA工程師、工程經理,以及那些需要進行大規模測試管理的企業。該產品的功能從最初的API用例生成,逐漸擴展為涵蓋介面契約、端到端流程、OWASP安全檢查、UI自動化以及發布風險判斷等功能的完整測試基礎設施。
使用者可以上傳 OpenAPI 或 Swagger 標準、Postman 組合,或是貼上 cURL 命令,亦可手動填入請求資訊。對於網頁介面,還可以記錄一次真實的操作,再讓 AI 產生出不同輸入、邊界及異常路徑的 Playwright 測試。
產品能力層級
| 能力層級 | 主要作用 | 典型輸入 | 主要輸出 |
|---|---|---|---|
| API契約測試 | 檢查介面實作與規範是否一致 | OpenAPI、Postman或單個介面 | 請求、斷言與回歸用例 |
| 端到端工作流 | 串聯多個介面並傳遞回應欄位 | 業務流程和介面依賴 | 多步驟組合測試 |
| 安全測試 | 檢查常見API安全風險 | 介面定義、認證與測試環境 | 安全用例和失敗記錄 |
| UI測試 | 記錄用戶流程並擴展邊界場景 | 瀏覽器操作錄影 | 可執行Playwright腳本 |
| 發布智能 | 結合變更、覆蓋和失敗評估風險 | 構建與測試歷史 | 發布風險分數與決策信號 |
主要功能
自動生成API測試套件
KushoAI能理解介面結構、欄位類型以及常見的業務風險,進而產生有效的請求、無效的輸入資料、邊界值、組合條件以及用於回歸測試的案例。所產生的結果包含請求內容、測試說明以及可驗證的斷言,但使用者仍需自行確認其業務含義是否正確。
多種API導入方式
使用者可以手動輸入方法、請求標頭、路徑參數、查詢參數以及請求體,也可以匯入 OpenAPI、Swagger、Postman 的集合或 cURL 命令。該產品還能從文字或 Markdown 格式的產品文件中識別出可能的介面,再由使用者確認具體的端點。
API契約測試
平台會讀取介面定義並檢查實作上的變更,從而幫助團隊在破壞性改動進入後續環境之前發現問題。若規範本身缺乏約束、範例或錯誤處理方式,自動測試的深度也會受到限制。
測試執行與斷言
每條測試都可以單獨執行、選擇部分執行或一次性執行完整套測試,結果頁面會顯示實際的請求、回應以及各個斷言的通過狀況。那些沒有配置斷言的用例,只能觀察回應內容,而無法自動證明業務邏輯的正確性。
端到端API工作流
企業功能可讓2到20個介面以順序方式連接起來,並將前一步的回應資料傳遞給後續的請求。它適用於註冊、登入、下單、付款以及通知等需要跨介面處理的業務驗證。
動態測試數據
工作流可以產生隨機日期、字串、識別碼以及其他動態值,同時也能引用之前介面的回應,並對其進行字串、陣列或運算處理。對於複雜的表達式,應提供清晰的範例,以避免因測試數據錯誤而產生誤報。
接口變更與測試更新
當 OpenAPI 或 Postman 的規範發生變更時,KushoAI 可以比對現有的測試用例,並提出修改建議。這些差異是由 AI 生成的,在實際應用之前,必須檢查自訂變數、參數化欄位以及手動編寫的斷言是否被錯誤地覆蓋。
自然語言編輯測試
使用者可以以普通語言來新增測試、修改預期結果或擴展邊界場景,從而減少直接編輯腳本的必要。部分新增的測試功能在文件中被標記為企業功能,實際使用權限則需在帳戶中確認。
測試分組與批量運行
測試套件可以加入分組,團隊可一次運行多個介面或完整的回歸集合。批次任務應按環境、服務和風險層次化,以避免大量併發影響共享測試系統。
UI流程測試
KushoAI能記錄瀏覽器中的點擊、輸入及頁面跳轉動作,並透過AI技術將其應用到各種真實場景中。所生成的腳本是以Playwright為基礎,可於無人模式下運行,同時也能保留截圖、影片以及測試報告。
安全測試
企業能力包括 OWASP 方向的 API 安全測試,能夠檢查認證、授權、輸入處理以及業務流程中的常見風險。自動化安全測試無法取代威脅建模、人工滲透測試以及修復驗證。
自愈測試維護
平台會檢測API契約的變化,並更新受影響的測試,從而降低因介面迭代導致大量腳本無法使用的維護成本。自動修復功能必須保留差異審查與回滾機制,以避免測試為了適應缺陷而改變其預期行為。
發布風險評分
KushoAI可以根據契約變化、執行狀況、失敗情況以及歷史記錄來計算發布風險信號。風險分數可用於輔助發布評審,但不應成為規避負責人確認的唯一依據。
支援的輸入格式
| 輸入方式 | 適合情況 | 需要檢查 |
|---|---|---|
| OpenAPI或Swagger | 已有完整接口規範 | 版本、範例、認證和錯誤回應 |
| Postman集合 | 團隊已有接口集合 | 環境變數和前置/後置腳本 |
| cURL命令 | 快速導入單個實際請求 | 刪除真實令牌與個人數據 |
| 手動輸入 | 接口尚未形成正式文件 | 方法、參數和請求體格式 |
| 產品文件 | 從業務說明識別介面測試 | 只支援文本與Markdown類檔案 |
| 瀏覽器錄製 | 生成UI和用戶流程測試 | 測試帳號、隱私數據和穩定選擇器 |
API測試生成流程
- 註冊並建立隔離的測試工作區。
- 選擇手動輸入、OpenAPI、Postman、cURL或產品文件。
- 移除生產令牌、真實客戶數據及不可測試的地址。
- 檢查識別到的方法、參數、請求體和認證變數。
- 生成測試套件並先查看用例說明與載荷。
- 為關鍵場景補充明確斷言和業務期望。
- 透過瀏覽器擴充功能或本地代理連接測試環境。
- 先運行單個用例,再執行子集和完整套件。
- 分析失敗是產品缺陷、環境問題還是測試錯誤。
- 確認穩定後接入CI/CD並設定失敗策略。
運行本地與內網API
當瀏覽器受到跨域限制時,KushoAI可以透過Chrome擴充功能來發送測試請求,如此一來,網頁端就能存取localhost、VPN或內部網路測試環境。這種擴充功能應僅在經過授權的KushoAI頁面中運作,不過企業仍需審查其權限與代碼。
如果因企業策略的關係而無法進行擴展,或是必須使用非Chromium瀏覽器時,則可以部署官方的本地代理。這個代理會處理請求頭、認證資訊以及回應內容,且必須在受控的機器上運作,同時也要限制其監聽範圍。
| 連接方式 | 適合環境 | 優點 | 注意事項 |
|---|---|---|---|
| Chrome擴展 | 本機、VPN和常規測試環境 | 設定簡單並繞過跨域限制 | 檢查擴展權限和更新 |
| 本地代理 | 擴展不可用或非Chromium環境 | 可在本機路由測試請求 | 限制端口、網路訪問和日誌 |
| CI/CD執行 | 自動構建與回歸環境 | 每次提交自動運行 | 保護API密鑰和環境變數 |
| 企業本地部署 | 監管或高度敏感網路 | 測試和執行留在企業環境 | 需要採購、運維和升級安排 |
端到端工作流測試
端到端建構器透過節點連接介面,並允許以前置回應、請求、狀態碼和請求標頭來驅動後續步驟。當多個節點各自選擇多條用例時,組合數量會呈乘法關係,因而能夠快速擴大執行規模。
- 先畫出業務流程與介面依賴。
- 為每個節點只選擇有代表性的測試。
- 明確哪個回應欄位傳給下游請求。
- 為異步處理配置合理等待時間。
- 限制組合數量,避免測試爆炸。
- 對創建的數據增加清理步驟。
- 保存執行配置用於穩定回歸。
- 比較歷史運行以識別間歇性失敗。
UI測試工作流
- 選擇專用測試帳號並清理歷史狀態。
- 打開錄製器並完成一條最小用戶流程。
- 關閉瀏覽器後檢查生成的Playwright腳本。
- 修正不穩定選擇器、等待條件和敏感輸入。
- 讓AI擴展不同數據、邊界和失敗路徑。
- 用自然語言繼續調整斷言與場景。
- 先以可見瀏覽器運行並觀察頁面行為。
- 穩定後轉為無頭執行並保留報告。
- 需要調試時啟用截圖或影片記錄。
- 定期處理頁面改版導致的腳本失效。
測試導出
API測試套件可以轉換為多種通用格式,如此一來便可在本地、現有的測試框架或CI/CD環境中繼續使用。批量導出時會形成壓縮檔案,在導入之前應確認憑證及環境變數是否已包含在內。
| 導出格式 | 主要用途 | 注意事項 |
|---|---|---|
| Postman Collection 2.1 | 在Postman中繼續運行和編輯 | 檢查環境變數與腳本相容性 |
| Rest Assured | 集成Java介面自動化 | 核對依賴和斷言代碼 |
| TestNG | 生成Java測試類 | 接入構建工具並維護測試數據 |
| JSON | 自訂腳本或內部平台處理 | 自行實現執行與報告 |
| CSV | 在Excel或表格工具中分析 | 適合審閱,不等於可執行測試 |
CI/CD集成
團隊可以建立僅顯示一次的工作區API金鑰,並用它來觸發CI/CD流程中的測試套件或分組。此金鑰必須儲存在流程的機密資料管理系統中,不得被記錄在倉庫、建構日誌或測試報告中。
- 為不同環境創建獨立密鑰。
- 只授予執行所需的最小權限。
- 固定測試套件和環境配置版本。
- 區分阻斷發布與僅告警的失敗。
- 為不穩定測試設置隔離流程,而非無限重試。
- 限制併發,避免壓垮共享服務。
- 保存測試報告和構建識別碼用於追蹤。
- 人員離職或系統遷移時立即輪換密鑰。
主要集成方向
| 類別 | 代表系統 | 用途 | 風險控制 |
|---|---|---|---|
| 代碼倉庫 | GitHub、GitLab和Bitbucket | 讀取變更並關聯測試 | 最小倉庫權限 |
| CI/CD | 常見構建與發布流水線 | 自動觸發測試和發布門禁 | 保護密鑰與限制併發 |
| 專案管理 | Jira、Linear和Azure DevOps | 創建缺陷並關聯執行 | 避免上傳敏感回應 |
| 通知 | Slack、Teams和郵件 | 發送失敗與風險提醒 | 控制消息內容和頻道範圍 |
| 觀測 | 企業日誌與監控系統 | 關聯運行與服務異常 | 清理令牌和個人數據 |
| 測試框架 | Postman、Rest Assured、TestNG和Playwright | 複用已有工具鏈 | 驗證生成代碼和版本 |
價格與版本
KushoAI目前公開的為免費的Developer Edition,以及可按需定價的Enterprise兩種版本,並未列出按月固定支付的方案。企業的報價會根據接口數量、UI流程、每月的執行量、團隊規模、部署方式以及所需的定制整合功能來計算。
| 版本 | 價格 | 接口額度 | 核心權益 | 適合用戶 |
|---|---|---|---|---|
| Developer Edition | 0美元每月 | 最多50個API端點 | API契約與UI測試、測試生成執行、社群支援 | 個人開發者、2至5人團隊、概念驗證 |
| Enterprise | 訂製報價 | 不限或按合約 | OWASP安全、完整CI/CD、SSO、RBAC、本地部署、99.9% SLA、優先支援及專屬成功經理 | 生產部署、企業團隊和關鍵系統 |
開發者版不需要信用卡,可用於驗證產品是否適合團隊使用。至於企業合約的最低承諾金額、年度期限、超出預算時的處理方式、儲存空間、支援及部署相關的費用等,都沒有固定的數值,購買時必須逐一確認。
企業報價因素
| 報價因素 | 公開參考範圍 | 需要說明的問題 |
|---|---|---|
| API端點 | 約500至10,000個以上 | 實際需要生成和持續運行多少接口 |
| UI工作流 | 約250至1,000條以上 | 如何定義一條用戶旅程 |
| 月度執行量 | 約5萬至500萬次以上 | 重試和組合測試是否計入 |
| 團隊規模 | 約15至500席位以上 | 開發、QA和只讀用戶如何計費 |
| 部署方式 | 雲端、本地或混合 | 基礎設施、升級和支持由誰負責 |
| 訂製集成 | 按項目評估 | 交付範圍、驗收和後續維護 |
部署方式對比
| 部署方式 | 運行位置 | 優勢 | 主要責任 |
|---|---|---|---|
| 託管雲 | KushoAI管理的多租戶雲 | 上線快、自動擴縮和升級 | 確認數據區域、隔離和可用性 |
| 本地部署 | 企業自己的網路與基礎設施 | 測試和執行留在內部 | 企業承擔容量、備份和運維協作 |
| 混合部署 | 敏感流程本地、部分編排在雲端 | 兼顧治理與彈性 | 明確跨環境資料流和故障邊界 |
公共雲端部署在AWS斯德哥爾摩區域,企業可洽談本地或區域化方案。本地部署屬於需付費的企業服務,不應與GitHub上的公開部署腳本或Helm圖表混淆,後者屬於免費的自托管產品。
資料安全與合規
安全門戶說明:KushoAI符合SOC 2 Type II及ISO 27001標準,並提供DPA、安全文件以及企業審計服務。在進行監管採購時,仍應取得最新的審計報告、適用範圍、例外條款以及證書的有效期等資料,而非僅依賴頁面上的文字說明。
| 控制項 | 公開說明 | 採購核驗 |
|---|---|---|
| 雲區域 | AWS斯德哥爾摩區域 | 確認備份、日誌和子處理方區域 |
| 傳輸加密 | TLS 1.2以上 | 確認內部代理和Webhook同樣加密 |
| 靜態加密 | AES-256 | 確認密鑰託管與輪換 |
| 訪問控制 | OAuth、SSO、RBAC和最小權限 | 測試角色邊界和審計日誌 |
| 安全測試 | 自動和人工檢查、第三方滲透測試 | 索取最近週期與整改狀態 |
| 恢復能力 | 加密備份和災難恢復計劃 | 核對RPO、RTO和演練記錄 |
| 企業隔離 | 邏輯或物理隔離及本地部署 | 寫入訂單和架構附件 |
隱私與AI數據處理
平台可能處理API規範、請求參數、環境變數、測試的產生、執行結果、CI/CD元資料、整合設定、日誌以及使用分析。雖然不需要直接存取實際使用的用戶資料庫,但測試負載本身仍可能包含高度敏感的資訊。
企業付費部署的數據不會用於訓練AI模型,除非雙方明確同意。免費版的部分使用數據可能用於改進產品及自動化能力,因此敏感團隊不應在未確認政策前將真實生產數據放入免費帳戶。
- 用虛構或去識別資料替代真實客戶資料。
- 令牌、Cookie和密鑰統一使用安全變數。
- 測試日誌不記錄完整認證資訊。
- 對失敗回應中的個人數據進行脫敏。
- 為開發者版和企業版分別確認AI訓練條款。
- 確認資料保留、刪除及終止後的清理時間。
- 跨境使用時核對區域託管與合約保護。
- 第三方倉庫、工單和通知系統單獨評估。
所有權與使用限制
客戶保留對提交至平台的數據的所有權,KushoAI的核心平台、文件及底層技術仍屬於公司或授權方所有。AI所產生的測試與風險分數可能不準確,僅能用於輔助內部品質控制流程。
- 平台授權僅限非獨佔、不可轉讓的內部業務使用。
- 不得複製、修改或製作核心平台衍生品。
- 不得逆向工程或試圖取得核心源代碼。
- 不得繞過技術限制或干擾服務的安全與可用性。
- 第三方集成繼續受各供應商條款約束。
- 除非合約另有說明,付款通常不退款。
- 終止後訪問權停止,相關數據可能按保留政策刪除。
- 關鍵測試仍需獨立驗證、QA和監管審核。
GitHub與開源狀態
KushoAI擁有官方的GitHub組織,並公開了多個輔助專案,但其核心的雲端測試與企業治理平台並未以完整的開源產品形式發布。在判斷是否為開源時,必須根據各自的儲存庫及許可證來進行說明。
| 項目 | 主要用途 | 許可證或狀態 | 正確理解 |
|---|---|---|---|
| Kusho UI Testing TUI | 錄製UI流程並用自選模型生成Playwright測試 | 公開源碼,許可證以倉庫文件為準 | 獨立本地工具,不等於核心平台開源 |
| kusho-test-runner | 從GitHub Actions運行KushoAI測試 | MIT | CI/CD輔助組件 |
| kusho-proxy | 在本地轉發網頁端API測試請求 | GPL-3.0 | 替代瀏覽器擴充的代理 |
| kusho-crx | 基於Playwright記錄和控制瀏覽器 | Apache-2.0 | 瀏覽器輔助專案 |
| record-replay | 使用錄製的API調用生成測試 | MIT | 實驗或輔助項目 |
| APIEval-20 | 評估黑盒API測試生成能力 | 公開基準 | 不是生產測試平台 |
| 核心KushoAI平台 | 託管與企業測試基礎設施 | 商業閉源 | 企業本地部署需付費合約 |
開源UI測試工具
本地的TUI工具需要Node.js 18以上版本、Git、Playwright瀏覽器以及終端編輯器。它能夠呼叫OpenAI、Anthropic或Gemini,並將使用者提供的模型金鑰儲存在本地的憑證檔案中。
- 錄製瀏覽器互動並生成初始Playwright代碼。
- 讓AI擴展輸入變化、異常和邊界測試。
- 透過自然語言繼續修改生成腳本。
- 以無頭或可見瀏覽器運行測試。
- 可選保存影片、截圖和HTML報告。
- 密鑰只應發送給用戶選擇的模型供應商。
- 生成腳本仍需檢查選擇器、等待和斷言。
- 企業採用前應審計依賴、許可證和憑證文件權限。
適合哪些用戶
- 希望從API規範快速建立回歸套件的後端開發者。
- 需要減少重複用例編寫的QA工程師。
- 負責跨微服務業務流程的測試團隊。
- 希望將介面安全檢查加入流水線的DevSecOps團隊。
- 需要統一API與UI品質治理的工程組織。
- 需要本地部署、SSO和審計的監管行業企業。
- 希望使用Playwright和自選模型生成UI測試的開發者。
- 需要發布風險信號和品質門禁的工程負責人。
典型使用場景
| 場景 | 推薦做法 | 主要價值 |
|---|---|---|
| 新接口上線 | 導入OpenAPI並生成有效、無效和邊界用例 | 快速形成初始覆蓋 |
| 接口契約變更 | 上傳新規範並審查AI差異 | 減少手工維護 |
| 支付或訂單流程 | 連接多個介面並傳遞狀態 | 驗證跨服務業務邏輯 |
| API安全回歸 | 對認證、授權和輸入風險生成測試 | 在發布前發現常見漏洞 |
| 網頁關鍵旅程 | 錄製登入、提交或購買流程並擴展變體 | 形成可執行UI回歸 |
| CI/CD品質門禁 | 在每次構建執行關鍵套件並評估風險 | 減少缺陷進入生產 |
產品優勢
- 同時覆蓋API、工作流、安全和UI測試。
- 支援常見規範、集合、命令和瀏覽器錄製輸入。
- 自動生成請求、斷言、邊界和回歸場景。
- 能夠引用前序回應構建複雜多介面流程。
- 規範變化後可建議更新受影響測試。
- 支援CI/CD、工單、通知和觀測集成。
- 提供雲端、本地和混合企業部署。
- 免費開發者版可用於實際概念驗證。
- 多個輔助工具和測試基準已在GitHub公開。
- 安全門戶提供加密、認證和訪問控制說明。
主要限制
- 企業版本沒有公開固定價格。
- 開發者版最多覆蓋50個API端點。
- 端到端和部分AI新增測試能力僅限企業版。
- 瀏覽器運行內網介面需要擴展或本地代理。
- 複雜工作流的用例組合可能快速膨脹。
- AI生成的測試、差異和風險分數可能不準確。
- OpenAPI資料不完整會限制生成品質。
- UI腳本仍受選擇器、時序和頁面改版影響。
- 自動安全測試無法取代專業滲透測試。
- 免費版部分使用數據可能用於能力改進。
- 核心平台閉源,企業本地部署需要商業合約。
- 公共文件中個別舊郵箱和重複頁面內容需要謹慎辨別。
上線前驗收清單
- 選擇具有真實業務含義的API和UI流程作為樣本。
- 準備去標識測試數據與獨立環境。
- 比較自動用例與團隊現有缺陷庫的覆蓋。
- 抽查斷言是否驗證業務結果而非僅是狀態碼。
- 評估誤報、漏報、運行時間和維護工作量。
- 測試接口變化後的差異建議和回滾。
- 驗證CI/CD金鑰、權限、併發與失敗策略。
- 檢查擴展、代理和本地部署的網路邊界。
- 取得正式報價、SLA、支援及超額用量規則。
- 核對SOC 2、ISO 27001、DPA和數據區域文件。
- 確認終止後的測試導出、資料刪除和遷移路徑。
- 由人工負責人保留最終發布決定。
常見問題
KushoAI現在只測試API嗎?
不是,它目前涵蓋了API契約、跨介面工作流程、OWASP安全、UI流程以及發布風險評估。API測試依然是產品中最成熟且最重要的檢驗方式。
可以導入哪些API資料?
可以導入OpenAPI或Swagger、Postman集合和cURL,也能手動填寫介面詳情。文字或Markdown產品文件可以用於識別介面候選。
可以測試localhost或VPN內接口嗎?
可以,網頁端透過Chrome擴充功能或本地代理將請求傳送到本機及內網環境。使用前應審查權限、監聽端口及請求日誌。
KushoAI免費嗎?
開發者版每月費用為0美元,無需信用卡,最多可支援50個API端點,適合個人、小團隊及概念驗證之用。而針對企業級的需求,則有訂製化的報價服務。
企業版多少錢?
沒有公開的固定金額,報價取決於API端點、UI流程、月度運行量、團隊規模、部署方式以及訂製整合。採購前需要取得書面報價及用量定義。
可以本地部署嗎?
可以,Enterprise提供企業網絡內的本地部署方式,也可採用雲端與本地結合的混合架構。在GitHub上公開部署檔案並不代表就能免費獲得完整的企業平台。
生成測試可以導出嗎?
可以,API套件可導出為Postman Collection、Rest Assured、TestNG、JSON和CSV。UI開源工具生成的是可執行的Playwright代碼。
KushoAI是開源的嗎?
核心平台並非開源產品,但官方公開了UI測試工具TUI、測試執行器、本地代理、瀏覽器工具以及評估基準等相關的程式碼庫。每個專案都使用不同的授權條款,因此無法以一種授權條款來概括整個產品。
企業數據會用於訓練AI嗎?
付費企業部署的數據不會用於訓練模型,除非合約中有明確同意。免費版的部分使用數據可能會被用於改進產品及自動化功能。
AI生成測試能替代QA嗎?
不能,生成的用例、斷言、更新建議和風險分數都可能存在偏差。團隊仍需驗證業務預期、測試數據、安全邊界和最終發布決定。
總結
KushoAI適合那些希望將API規範快速轉換為可執行的測試用例,並逐步將其應用到工作流程、安全性、UI以及發布管理等方面的工程團隊。其多種導入方式、自然語言編輯功能、CI/CD整合能力、自動修復功能,以及企業本地部署的可行性,都使得它遠超過一般的接口用例生成器。
採用前應透過Developer Edition驗證複雜業務缺陷的發現能力、斷言品質、誤報率及維護成本。企業採購還需確認定製價格、執行量定義、數據訓練政策、審計材料、部署責任及退出導出安排。
桂公網安備45132202000164號