Upgrade to Pro — share decks privately, control downloads, hide ads and more …

AI時代のAPI開発を加速する品質ガードレール / API Quality Guardrail...

Sponsored · SiteGround - Reliable hosting with speed, security, and support you can count on. →

AI時代のAPI開発を加速する品質ガードレール / API Quality Guardrails in the AI Era

Presentation slides: 【オンライン】AI時代の開発シフトレフトアプローチ (CircleCI x Postman 共催セミナー ) 2026.10.06
Session title: AI時代のAPI開発を加速する品質ガードレール

Avatar for Yoichi Kawasaki

Yoichi Kawasaki

October 05, 2026

More Decks by Yoichi Kawasaki

Other Decks in Technology

Transcript

  1. 人の管理・認知がおいつかない • • 人間の管理・認知能力を超えた速度でAPIが生まれる 人の管理・認知をベースにした品質チェック・レビューが追いつかない AIによる生成量とリスク 1. 量の爆発(将来予測) エンタープライズアプリの 40%

    が、2026年末までにタスク特化型AIエージェントを組み 込む(2025年比8倍超) 出典:Gartnerプレスリリース 2. 量の実測 AIツールを使う開発者は、平均 3〜4倍 のコミットを生成 3. 品質リスク AIコーディングアシスタントで開発速度は約4倍になるが、セキュリティリスクは約10倍に なる 出典:Apiiro 2025.9 量が桁違いに増え、品質もばらつく。人手のレビューは限界へ
  2. 最後に止めるゲートではなくガードレールが必要 従来|最後に検査 これから|各工程で検証 設計 → 実装 → テスト・レビュー → 差し戻し

    品質基準を、設計・実装・CI/CD・運用の各工程で 継続適用していく 問題の発見が遅く、修正コストが大きい。 問題をその場で発見し、修正できる。 設計 実装 CI/CD 運用 アーキテクト、 API プロダクトマネージャー ソフトウェアエンジニア 品質エンジニア DevOps、プラットフォーム エンジニア プラットフォームエンジニア
  3. 主要なガードレール グループ 要素 説明・例 検証可能な制約 テスト 期待される振る舞いを定義し、出力の正誤を機械的に判定する 検証可能な制約 リンター 命名・書式・設計ルール違反を機械的に検出し、規約を明文化

    検証可能な制約 型システム 入出力の構造を事前に制約し、不正な形式を実行前に弾く 検証可能な制約 権限・スコープ 利用者が「できること」の範囲を事前に絞る 検証可能な制約 レートリミット・クォータ 高速・大量の実行を量の側から制限し、暴走を防ぐ 継続的な検証 CI/CD 変更を自動検証し、問題があれば先へ進ませない関門 継続的な検証 監視・観測・監査 継続的に環境を検証し、詳細を後からトレースできる仕組み 生成主体から独立 独立している 実装を書いたAI/人とは別の基準で検証される 生成主体から独立 再利用できる 開発・QA・ベンダー・運用が同じものを再利用できる 生成主体から独立 追跡できる いつ・誰が・何を通したかが残っている
  4. 品質のガードレール例 リンターでAPIスタイルガイドの自動チェック スタイルガイドの文書作成だけで終わらせず、CIで自動チェックできる状態にする APIスタイルガイド Spectralルール化 リンターで自動チェック 設計原則一覧を文書化 extends: ["spectral:oas"] Postmanのガバナンスルール検証例

    ✓ パスは kebab-case 例: /user-profiles rules: path-kebab-case: description: パス命名を統一 severity: error given: $.paths[*]~ then: function: pattern functionOptions: match: "^/[a-z0-9-/{}/]+$" ✓ 全operationにsummary API利用者が意図を読める ✓ エラー形式を統一 code / message / details ✓ 認証方式を明記 security を必須化 ✓ 破壊的変更を検出 version / deprecation operation-summary: severity: warn given: $.paths[*][*] then: field: summary function: truthy 違反箇所を行単位で返す PR前に設計不整合を検出
  5. Postmanで組織のレビュー観点を継続的に自動実行 • • • • • 仕様が組織標準に合っているかチェック 仕様を元にテストの生成 仕様を元にモックで早期確認 実装が仕様どおりか(コントラクトテスト)

    CIで品質検証を継続的に実行 API契約 設計ルール Mock コントラクトテス ト CI/CD・監視 合格条件 違反を検出 早期確認 契約を検証 継続検証
  6. API 最新情報や Postman プラットフォームをもっと知りたい Postman オンライン ワークショップ 無料のハンズオン講習 Postman API

    Night Postman Launchpad API 関連トークのミートアップ https://postman.connpass.com ランチタイムの Postman 最新情報 https://postman.connpass.com https://postman.connpass.com Postman Japanコミュニテ Discord https://discord.gg/G4SQWDDqVa Postman Japan Youtubeチャンネル https://www.youtube.com/PostmanJapan @postman_japan Postman Qiita https://qiita.com/organizations/postmanjapan Postman Japan X https://x.com/postman_japan
  7. Postman AI-Native API Platform Fortune 500 の 98% が選ぶ、AI Agent時代に不可欠な世界標準ツール

    3億以上 4500万人以上 1日あたりの API 取引件数 Postman Network 開 発者 98% Fortune 500 51% 36% 21% 50% オンボーディング の迅速化 リリースサイクル の短縮 テストサイクル の高速化 サポート対応の 削減 Postman Business Value across 18 customers 第三者機関が認めたリーダーシップ 規制・標準への準拠
  8. The Postman エンタープライズ プラットフォーム API Catalog MANAGEMENT PLANE リーダーシップ |

    プラット フォーム | DevOps API環境の管理、監査、および監視 API提供者向けの内部カタログ。 すべてのサービス、仕様、テス ト、CI 結果が一か所にまとめら れ、検索可能 Private API Network API 利用者向けの内部カタログ。 開発者のオンボードを短縮するこ とを目的 ACTIVITY PLANE 本番環境のトラフィック検出、CI の合格率、コンプライアンス―― これらすべてに、ダッシュボード またはプログラム経由でアクセス 可能 Governance Rules 組織、チーム、またはワークス ペースグループごとに適用範囲を 限定したサービス動作の強制 Local + Remote Git Sync Partner Workspaces すべてのコミット、すべてのブラン チ、すべての環境でコードと同期 サービスドキュメントやテストス イートを直感的に整理。ワークス ペースはそれぞれ異なる目的を果 たすワークスペース エンジニアリング & 品質保証 APIの構築、テスト、リリース、およ び監視 Reports & Insights API Client and Collections 業界標準の収集形式を用いて、API リクエストを個別に、あるいはまと めて送信、テスト、記録、およびデ バッグ Spec Hub API定義の作成、バージョン管理、 および検証。デザインファーストで もコードファーストでも適用可能 Postman API and CLI Postmanエンティティのプログラ ムによる大規模な作成、管理、お よび実行 Multi-Source Integration CSP、ゲートウェイ、ソースコード 管理プロバイダー全体にわたる一 元的な可視性 Collection Runner テストスイートを、ローカル、クラ ウド、CI、または定期的なスケ ジュールに従って実行 Mock Servers インジェストやエジェストの設定や 追加費用を一切かけずに、社内外の サービスとの連携検証が可能 Agent Mode for the Management Plane すべてのサービスにわたるガバナン スの遵守状況、障害の発生パター ン、およびチームの健全性を調査 Agent Mode for the Activity Plane テストや仕様書の生成、サービス のデバッグ、エンドポイントの追 加など、コマンドプロンプトから Postmanエンティティを管理
  9. PostmanのSDLCにわたる継続的な検証を実現する仕組み フィードバックループ CI/CDで自動化 設計 開発 テスト デプロイ 監視 アーキテクト、 API

    プロダクトマネージャー ソフトウェアエンジニア 品質エンジニア DevOps、プラットフォーム エンジニア プラットフォームエンジニア SpecHub による API 仕様 Postman CLI によるコント ラクトテスト AI による仕様作成とガバナンス用 Lintingルール モックサーバー デプロイ前に検証 お好みの IDE で開発し、Linting ルールでマージ前に「破壊的変 更」を検出 コレクションランナー Postman モニター AI エージェントを使い、コントラクト から基本テストの生成を自動化 パブリック API テスト・パフォーマンス レポート モニターランナー ポートフォリオスコアカード ファイアウォール内の内部 API インサイト パフォーマンステスト 固定・ランプ・スパイク・ピーク エージェントモードと AI エンジニア すべての段階で仕様・ルール・テストの生成、異常検知の学習、根本原因の分析、テストの自動修復を行う。 API カタログ ガバナンスルール: Spectral、破壊的変更検知。 トラフィックに基づくギャップ検知
  10. API DLCの各ステージでのPostman活用 定義 外部の OpenAPI 設計 インポート 開発 テスト デプロイ

    OpenAPI 設計 (Spec Hub) 監視・観測 配布 Gitサービス (GitHub/GitLab) DASTツール 連携テスト (OWASP ZAP) 生成 要件定義 PRD セキュリティ ガバナンス チェック (API Lint) コード変更 trigger クライアントSDK 生成 コントラクト テスト コレクションに テストコード追加 ドキュメント - ガバナンスチェック - コントラクトテスト - シナリオテスト - セキュリティテスト - パフォーマンス - リグレッション - UI + APIテスト - コントラクトテスト - シナリオテスト - セキュリティテスト - リグレッション APIカタログ セキュリティ テスト (スクリプトベース) シナリオ テスト パフォーマンス テスト リグレッション テスト モックAPI (モックサーバー) APIテスト スケジュール実行 (モニター) (Playwright連携) Postman コレクション パブリックAPI ネットワーク CI/CD経由でAPI テスト自動実行 (Postman CLI) UI+APIテスト 自動生成 プライベートAPI ネットワーク 同一のテストを Postman CLI経由 で実行 同一のテストを モニター経由で実行 モックAPI (モックサーバー) Postman AIエージェント(Agent Mode) Postmanで扱うあらやる設定、コンポート(API仕様、コレクション、テスト、ドキュメントな ど)の設定・生成補助、デバッグ支援 APIドキュメント trigger アラート通知 メトリクス 連携 APMサービス (New Relic, Datadog, etc.)