APIScout
Dette ark opsummerer værdi, pricing og use cases. Herfra kan du fortsætte til de dedikerede områder eller til kundeportalen som næste skridt.
Piattaforma all-in-one di API testing e observability: unisce testing (alla Postman/Insomnia), monitoring (alla Datadog), security scanner e automazione AI. Sostituisce 3-4 tool separati, in self-hosting sulla tua infrastruttura.
Hvad det løser
- 3-4 tool separati per testing, monitoring, security e reporting
- Costi SaaS per host/utente che esplodono (Postman, Datadog)
- Nessun monitoraggio proattivo: le anomalie si scoprono tardi
- Security delle API non integrata nel ciclo di vita
APIScout e' una piattaforma unica per l'intero ciclo di vita delle API: dalla
costruzione e test delle richieste, al monitoraggio continuo in produzione, fino
allo scanning di sicurezza e all'automazione. Viene installato interamente sulla
tua infrastruttura, quindi i tuoi dati e le tue credenziali non escono dal tuo
perimetro. E' software proprietario di Objlab S.r.l., concesso in licenza d'uso.
Cosa fa
APIScout sostituisce lo stack tipico "Postman + Datadog + scanner separato" con
un'unica applicazione. Costruisci e organizzi le richieste, le esegui in batch,
monitori endpoint e workflow nel tempo, ricevi alert sulle anomalie e generi
report, il tutto dalla stessa interfaccia.
| Modulo | A cosa serve |
|---|---|
| API Testing | Request builder, collections, environments, variabili, ispezione delle response, batch test |
| Monitoring & Observability | Synthetic check schedulati, health/uptime, distributed tracing, log aggregation, dependency map |
| Security | Scanner di sicurezza sulle response: header, dati sensibili, TLS, CORS con scoring 0-100 |
| Automation | Pipeline, alerting multi-canale, anomaly detection, SLA e cost tracking |
| Integrazioni | Import/export cURL, OpenAPI, Postman; export metriche Prometheus; plugin SDK; CI/CD via CLI |
Funzionalita' chiave
- Request builder completo con collections, environments e variabili riutilizzabili.
- Import/export bidirezionale verso cURL, OpenAPI 3.x e collection Postman.
- Synthetic monitoring con scheduler integrato (APScheduler) per uptime e health check periodici.
- Distributed tracing, log aggregation e mappa delle dipendenze tra endpoint.
- Anomaly detection sulle metriche e alerting multi-canale (canali notifica configurabili).
- Security scanner delle response: header raccomandati mancanti (HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy), CORS permissivo, fingerprint del server, endpoint in HTTP non cifrato e rilevamento dati sensibili (JWT, chiavi API di Stripe/AWS/Google/GitHub/Slack, numeri di carta validati con Luhn, campi password/secret in chiaro, potenziale PII leak).
- Punteggio di sicurezza sintetico da 0 a 100 per ogni response analizzata.
- Smart Compose: suggerimenti di richiesta a partire da una descrizione testuale, basati su cronologia e richieste salvate (rule-based, nessun dato inviato a servizi esterni).
- SLA e cost tracking, pipeline di automazione e batch testing.
- Export delle metriche in formato Prometheus (
/metrics) e plugin SDK per estendere test, esportatori e integrazioni (es. export collection in Markdown). - Console web React moderna, con dashboard e grafici in tempo reale; opzionale thin-client desktop Qt5 per uso interno.
Architettura
APIScout adotta un'architettura a servizi con SPA web come client primario. Il
backend e' in Python con FastAPI + Pydantic v2 servito da Uvicorn, con
autenticazione JWT (python-jose + bcrypt) ed espone REST + WebSocket. La
persistenza e' su PostgreSQL, con ORM SQLAlchemy 2.x e migrazioni gestite via
Alembic. Il frontend e' una Single Page Application React 18 + TypeScript
costruita con Vite, UI in MUI, data-fetching con TanStack Query, routing con
React Router, stato con Zustand e visualizzazioni con Recharts e React Flow. Lo
scheduling dei synthetic check usa APScheduler; e' presente un endpoint
Prometheus per lo scraping delle metriche. Il deploy avviene in modalita' nativa
(venv) per lo sviluppo o via Docker Compose (PostgreSQL + backend + frontend +
nginx come reverse proxy) per uno stack completo.
Requisiti
- Sistema operativo: Linux, Windows o macOS (deploy consigliato via Docker).
- Runtime: Python 3.10+ e Node.js 18+ (per build/sviluppo del frontend).
- Database: PostgreSQL 14+ (target 16).
- Dipendenze backend principali: FastAPI, Uvicorn, SQLAlchemy 2.x, Alembic, Pydantic v2, psycopg 3, python-jose, passlib/bcrypt, APScheduler, requests, PyYAML, psutil.
- Opzionale: Docker + Docker Compose per lo stack completo; PyQt5 solo per il thin-client desktop interno.
Compliance og lovgivning
OWASP Secure Headers Project
Lo scanner controlla la presenza di HSTS, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy e Permissions-Policy nelle response, segnalando quelli mancanti con relativa severita'.
OWASP API Security Top 10 (aree)
Controlli su aree tipiche della OWASP API Security Top 10: Security Misconfiguration (CORS permissivo, server fingerprint, HTTP non cifrato) ed esposizione di dati sensibili (JWT, chiavi API, numeri di carta, credenziali, PII).
Rapporter og dossierer
- Security Scan ReportJSON
Finding per categoria e severita' (critical/high/medium/low), con punteggio di sicurezza 0-100 e riepilogo per severita' di una response API.
- Export collectionPostman / OpenAPI 3.x / cURL / Markdown
Esportazione delle richieste e collection nei formati standard per condivisione, documentazione o riuso.
- Metriche PrometheusTesto (formato Prometheus)
Endpoint /metrics per lo scraping delle metriche operative da Prometheus e tool di observability esterni.
- SLA & Cost SummaryJSON
Stato di conformita' degli SLA definiti e riepilogo dei costi/chiamate per il tracking dei livelli di servizio.
Use cases
MSP: monitoring API centralizzato dei clienti
Una sola piattaforma per testare e monitorare le API di tutti i clienti.
DevOps: anomaly detection sulle API
Rilevamento ML delle anomalie con alerting multi-canale.
