JTest 驱动 ZHCT PRO 接口链式测试评估

2026-06-18 · 本轮只做工具能力验证和安全边界盘点,不执行生产写入类接口。
559store Apifox 接口基线
214ai_api 主要 OpenAPI paths
通过两步 JSONPath 变量传递探针

本轮结论

Jarrett_Test 的 HTTP 执行器、状态码断言、JSONPath 提取和模板变量传递可用于 ZHCT 接口链式测试。第一批建议从公开 dev 域名和只读/错误输入 smoke 开始。

默认 SSRF 防护会拒绝 127.0.0.1,所以当前不能直接测本机 Docker 接口。要测本地 ZHCT,需要增加显式白名单或测试代理,且只对测试环境开放。

链式探针

step1: POST /api/passport/restoreMpWxLogin body={"form":{"code":""}}
extract: $.data.restoreCode -> WECHAT_CODE_EMPTY
step2: POST /api/passport/restoreMpWxLogin&probe={{restoreCode}}
result: step1 HTTP 200, step2 HTTP 200, status_code assertions passed

项目顺序

顺序项目接口资产第一阶段门禁
1store559 接口、44 场景、8 套件OpenAPI 导入后跑只读/鉴权失败 smoke测试账号、租户、非生产数据
2ai_api214 paths + 登录恢复/外卖取消增量公开 dev 域名错误输入链式 smoke写接口需测试订单和清理规则
3qc缺完整 OpenAPI先补契约再自动化接口契约缺失
4ai_store / ai_app前端为主后续走 Playwright/UI 测试登录态和截图证据

AI 智能措施

Jarrett_Test 值得吸收的能力包括 ReAct 工具调用、Native Function Calling、多模型适配、测试生成、RAG 知识库、对话记忆 RAG、Token Economics、技能/MCP 系统、链式变量传递、并发压测、执行日志报告和 SSRF 防护。

继续推进

改造结果验证
本地测试白名单新增 JTEST_TRUSTED_PRIVATE_HOSTS,默认仍拒绝内网地址默认 block,显式设置后 allow
OpenAPI 导入计划新增 scripts/zhct_openapi_to_jtest_plan.pystore 20 请求样例,ai_api 5 请求样例
示例值保护默认 use_examples=false,不复制 OpenAPI 示例业务值生成样例中未带 openid/code 等示例值