MockServer 7.3.0: Улучшенное Управление и Важные Обновления Безопасности

Дата Выпуска: 2026-07-01 | Категория: Mobile and API Testing

TL;DR

  • Новые типизированные клиентские методы упрощают операции control-plane во всех клиентских библиотеках.
  • Улучшенная безопасность: расширенное сокрытие конфиденциальных данных в записанном трафике.
  • Множество критических исправлений безопасности, касающихся аутентификации, авторизации и потенциальных уязвимостей.

Key Changes

MockServer 7.3.0, значительное обновление по сравнению с 7.2.0, сосредоточено на улучшении удобства использования для QA-инженеров и усилении безопасности. Для получения полной информации обратитесь к официальному changelog MockServer.

Новые Возможности

Этот релиз представляет типизированные клиентские методы для различных операций control-plane. QA-инженеры теперь могут управлять контролем времени (clock control), метриками, конфигурацией, взаимодействиями Pact, хранилищем файлов, импортом HAR/Postman, высокоуровневыми режимами работы (SIMULATE/SPY/CAPTURE) и генерацией ожиданий из WSDL напрямую через клиентские библиотеки (Java, Node, Python, Ruby, Go, .NET, Rust, PHP). Это устраняет необходимость в ручных REST-вызовах PUT /mockserver/..., оптимизируя настройку и поддержку тестов.

Улучшения Безопасности

Основное внимание в 7.3.0 уделено безопасности. Редактирование фикстур теперь охватывает query strings и потоковые тела запросов, автоматически маскируя параметры, содержащие учетные данные (например, api_key, token), и настроенные поля внутри data: payloads Server-Sent-Events. Также реализовано безопасное завершение при невозможности парсинга секретов, предотвращая утечки. Были устранены несколько пробелов в авторизации: эндпоинты /bind и /stop, а также вызовы инструментов MCP, теперь соблюдают аутентификацию/авторизацию control-plane. Исправлены race conditions при валидации JWT между запросами, а удаленные запросы обнаружения JWKS/OIDC теперь ограничены по времени и размеру для предотвращения атак типа «отказ в обслуживании». Важно отметить, что был удален вектор Server-Side Request Forgery (SSRF) / раскрытия локальных файлов через шаблоны Apache Velocity, а аутентификация mTLS control-plane теперь отклоняет просроченные клиентские сертификаты.

Impact for QA Teams

Это обновление упрощает автоматизацию тестирования, предоставляя прямой клиентский доступ к функциям control-plane, сокращая объем шаблонного кода и делая тестовые скрипты чище. Обширные исправления безопасности повышают целостность и безопасность mock-окружений, особенно при работе с конфиденциальными данными или в защищенных контекстах. Команды QA могут ожидать более безопасных и эффективных настроек mock-серверов, снижая риски, связанные с раскрытием данных и несанкционированным доступом.

FAQ

  • Q: Что такое “typed client methods”?
    • A: Это специализированные функции в клиентских библиотеках, которые заменяют ручные REST-вызовы для операций управления MockServer, делая код чище и менее подверженным ошибкам.
  • Q: Как улучшенное сокрытие данных помогает QA?
    • A: Оно автоматически маскирует конфиденциальные данные (например, API keys в URL или потоковых телах) при импорте или захвате трафика, снижая риск случайного раскрытия в тестовых артефактах.
  • Q: Обязательно ли обновляться?
    • A: Учитывая многочисленные исправления безопасности, обновление до версии 7.3.0 настоятельно рекомендуется, особенно если ваш экземпляр MockServer доступен извне или обрабатывает конфиденциальные данные.