API / Integration engineering
API integration checklist: šta čini povezivanje spremnim za produkciju?
Autentikacija, validacija, retry, idempotency, logovi i failure ponašanje koje treba definisati pre nego što integracija bude gotova.

API integracija može da izgleda završeno čim jedan uspešan request vrati očekivani JSON. U produkciji počinje pravi ugovor: mreža puca, tokeni ističu, korisnici ponavljaju akcije, provider uvodi rate limit i podaci nisu uvek kao u primeru dokumentacije.
Autentikacija je infrastruktura, ne konstanta u kodu
API ključevi i secret-i pripadaju server-side environment konfiguraciji. Ne treba da budu commitovani niti dostupni browser JavaScript-u osim kada je credential eksplicitno dizajniran kao javan.
Validirajte i ono što šaljete i ono što primate
Spoljni podaci su untrusted input čak i kada dolaze od ozbiljnog providera. Validirajte obavezna polja, format i vrednosti pre nego što downstream logika zavisi od njih.
Odlučite šta sme bezbedno da se ponovi
Timeout ne znači uvek da udaljena akcija nije završena. Automatski retry write operacije može napraviti duplikat ako endpoint nema idempotency ili lokalni sistem nema drugi način deduplikacije.
- Eksplicitni timeout
- Retry samo za prolazne greške
- Exponential backoff gde ima smisla
- Idempotency ključ za write operacije
- Ograničen broj retry pokušaja
Logujte dovoljno za istragu, bez curenja secret-a
Dobar log beleži operaciju, provider, status, trajanje i bezbedan correlation ID. Ne treba da dumpuje passworde, bearer tokene ili osetljiv payload.
Dokumentujte ugovor koji vaš proizvod stvarno koristi
Vaša dokumentacija treba da opiše subset API-ja koji aplikacija koristi: autentikaciju, endpoint-e, mapiranje polja, rate limit, failure ponašanje i environment promenljive.
SUŠTINA
Production-ready integracija nije definisana jednim uspešnim requestom. Definisana je predvidljivim ponašanjem oko kredencijala, nevalidnih podataka, timeout-a, duplikata i failure-a providera.

