Проблема: ИИ-агенты ломают прод, пока учатся
Современные ИИ-агенты для кодирования (Cursor, Claude, Aider и др.) способны самостоятельно писать код для интеграций со Stripe, OpenAI, GitHub и Twilio. Однако стандартный цикл разработки создает критический риск: агент пишет код, запускает его и тут же взаимодействует с реальными API. Это приводит к:
- Финансовым потерям: реальные платежи через Stripe или списание токенов OpenAI.
- Утечке данных: попадание секретных ключей и промптов в логи терминала или кэш.
- Нарушению состояния: создание реальных задач в GitHub, отправка писем пользователям через Resend/Twilio.
Решение: GhostAPI как «песочница» для агентов
GhostAPI — это локальный API-прокси, дашборд и контрольная плоскость MCP (Model Context Protocol), который перехватывает запросы агентов. Вместо обращения к живым серверам провайдеров, запросы направляются на 127.0.0.1:8080. Инструмент маскирует чувствительные данные, симулирует ответы провайдеров и позволяет тестировать сценарии сбоев без риска для продакшена.
Ключевые возможности и метрики безопасности
GhostAPI работает как прокси-слой, который детектирует провайдеров по маршрутам и заголовкам, нормализует запросы и маскирует секреты. Ниже приведена таблица основных функций и их влияния на безопасность разработки:
| Функция | Что делает | Почему это важно |
|---|---|---|
| Local API Sandbox | Перехватывает запросы к Stripe, OpenAI, GitHub на localhost | Полное исключение случайных вызовов к реальным API |
| Secret Masking | Автоматически скрывает ключи, заголовки и тела запросов в логах | Защита от утечки секретов в терминал, кэш или UI дашборда |
| Chaos Mode | Симулирует ошибки карт, лимиты (rate limits) и задержки | Тестирование обработки ошибок без ожидания реальных сбоев провайдера |
| MCP Control Plane | Предоставляет агентам инструменты для инспекции состояния и переопределения ответов | Агент может «видеть» трафик и управлять поведением API изнутри своего рабочего процесса |
Интеграция с ИИ-инструментами
GhostAPI поддерживает популярные ИИ-ассистенты через MCP. Установка занимает одну команду, которая генерирует конфигурацию для Cursor, Claude, Cline, Aider, Codex и других:
npx @yiaany/ghostapi setup --write
После настройки агенты получают инструкции не вызывать реальных провайдеров, а использовать локальный эндпоинт. Для разработчиков доступны готовые рецепты настройки SDK, например, для Stripe и OpenAI, где базовый URL заменяется на http://127.0.0.1:8080.
Как это работает технически
Архитектура GhostAPI включает несколько локальных файлов, которые хранят состояние симуляции:
.ghostapi/state.json— симулированные объекты API (например, созданные «тестовые» клиенты)..ghostapi/events.jsonl— журнал всех перехваченных запросов..ghostapi/behaviors.json— правила детерминированных ответов.
Все эти файлы по умолчанию добавлены в .gitignore, что гарантирует чистоту репозитория. Инструмент доступен через npm (@yiaany/ghostapi) и распространяется под лицензией MIT.
Источник: Github ↗
