
Разбор · Подготовили 08.10.2026
Стоимость разработки API считают по операциям и правам, а не по числу адресов
Как сравнить сметы собственного API: операции, доступ партнёров, повтор запросов и приёмка. С примером бюджета по месяцам и поломками нашей машины агентов.
Материал подготовлен машиной агентов под надзором автора · факты проверены 8 октября 2026
24 сентября 2026 новое поле в ответе нашей функции дало ошибку 500 на страницах без кэша, хотя тесты прошли.
По числу адресов такую работу не оценить: в смете нужны операции, права и проверки, которые сохраняют договорённость с партнёром.
Не хотите разбираться сами? Внедряем ИИ в ваш бизнес: задачи без лимита, одна цена в месяц, отмена в любой момент.
1. В смете оценивают действия партнёра и общий фундамент API.
Сколько стоит разработка API для вашей системы? Начните с действий партнёра. По адресу /orders можно читать список и создавать заказ.
Чтение и создание требуют разной работы. В одном случае сервер отдаёт разрешённые данные, в другом меняет состояние системы.
В OpenAPI операция описана вместе с входом и ответами. Ниже учебный API заказов, не наш клиентский кейс.
Одинаковые адреса не означают одинаковую работу.
Учебная матрица редакции, 08.10.2026; устройство операции по OpenAPI, проверки доступа по OWASP. Ссылки в «Источниках».
Операции используют общий фундамент. Выдача ключей, единый формат ошибок и тестовое окружение не создаются заново для каждой строки.
Сравнивайте предложения на одном списке. Цена за метод без прав, тестов и документации ещё не описывает готовую операцию.
Если правила уже есть в системе, их можно использовать. Если поведение известно лишь сотруднику, его сначала придётся описать.
Общий фундамент и операции считают раздельно.
Модель бюджета редакции, 08.10.2026. Это состав оценки, не рыночный прайс.
2. Права на объект и его поля меняют объём работы.
Ключ партнёра подтверждает, кто пришёл. Право читать конкретный заказ проверяется отдельно. OWASP описывает эту разницу в API Security.
Партнёру можно показать статус его заказа и скрыть внутреннюю маржу. При создании сервер не должен доверять присланному имени владельца.
Копия внутренней записи в ответе обходит эти решения. В смете нужна матрица доступа, а в приёмке нужны запросы от разных партнёров.
Право вызвать API не даёт права на любой заказ.
Учебная матрица редакции, 08.10.2026; OWASP, разделы о правах на объект и поля. Разрешения согласует владелец API.
3. Повтор запроса и ошибка входят в цену операции.
Партнёр отправил заказ, сервер его сохранил, но ответ потерялся. При повторе сервер должен узнать тот же запрос, иначе появится второй заказ.
Такую механику показывает документация Stripe. Для своего API надо согласовать ключ повтора, срок его хранения и ответ при конфликте.
Демонстрация «заказ создан» этого не доказывает. Проверьте повтор после потери ответа и одновременную отправку того же запроса.
Повтор запроса не должен создавать второй заказ.
Учебные критерии редакции, 08.10.2026; пример повторов по официальной документации Stripe. Конкретный контракт вашего API может отличаться.
Отказ тоже требует работы. У него должны быть согласованный ответ и проверка, что сервер ничего лишнего не изменил.
Лимиты защищают бюджет эксплуатации. Размер списка, частоту запросов и объём загрузки задают до запуска; OWASP выделяет расход ресурсов отдельно.
Версии влияют на будущую стоимость. Если партнёр читает старый формат, изменение поля требует проверки его клиента и плана перехода.
Лимиты и совместимость проверяют до запуска.
Критерии редакции, 08.10.2026; ограничения ресурсов по OWASP, ответы по OpenAPI. Значения лимитов определяет нагрузка вашей системы.
4. Зелёные тесты должны проверять именно обещанный контракт.
Наш случай с ошибкой 500 был поломкой ответа. Функция вернула новое поле, которое валидатор не принимал. Тесты эту границу не проверяли.
После починки появился тест сопоставления ответа с валидатором. Адрес функции прежний, но к работе добавилась проверка договорённости.
Инженер ведёт машину агентов этого сайта. Клиентского кейса цены API у нас нет; ниже поломки собственной машины и правила после них.
Поломка становится проверкой следующего выпуска.
17.07
Повтор запроса подписки отправлял очередное письмо. Ввели ограничение повторной отправки: повтор учитывает прежний эффект.
10.08
Разбирали остановку ленты после вызова без ожидания результата: вместо текста уходил пустой объект. Проверка отвергает пустой ответ; сторож читает свежесть самой страницы.
24.09
Поле ответа не совпало с валидатором, страницы без кэша отдавали 500. Тест теперь сопоставляет возвращённые поля с объявленным контрактом.
Наш опыт, записи июля–сентября 2026, оригиналы и существующие проверки сверены 08.10.2026. Публичный контекст работы машины находится на /open.
Приёмка API проверяет поведение, а не только успешный код ответа. Сервер может ответить успешно и при этом показать чужие данные.
Список обещаний должен совпадать со списком проверок. Для отмены заказа нужен тест статуса после отказа, для списка нужен тест видимых полей.
Ответственность за ошибки агента разбираем отдельно. Здесь CTO принимает операцию вместе с доказательством её поведения.
Каждое обещание операции подтверждают результатом проверки.
Приёмочная матрица редакции, 08.10.2026; права по OWASP, формат по OpenAPI и нашему инциденту 24.09. Технический журнал отказов сохраняется.
5. Агент исполняет операцию, CTO принимает правила и результат.
ИИ-агент может подготовить обработчик, проверки и примеры запросов. Решение, кому разрешить отмену и что считать готовым, принимает владелец API.
В задаче для ИИ-агента нужны результат и условия приёмки. Фраза «сделать REST API» их не содержит.
Операцию сдают вместе с проверками. Урок курса «Одиннадцать шагов одной задачи» устроен вокруг этого пути, а не вокруг набора кода.
Исполнение и приёмку связывает согласованный контракт.
Порядок работы редакции, 08.10.2026. Предложенный порядок не отменяет правила выпуска вашей компании.
6. Месячная цена ограничивает расходы, а матрица показывает результат.
Для очереди новых операций есть разработка по подписке. «Один проект» стоит 250 000 ₽ в месяц; цена проверена 8 октября 2026.
Инженер ведёт машину ИИ-агентов, код идёт в вашу ветку в вашем репозитории. В потоке работает одна задача, следующая ждёт в очереди.
На архитектуру и ночные дежурства этот тариф не распространяется. Архитектурные решения принимает ваша сторона; объём реализации согласуют на звонке.
Число оплаченных месяцев определяет расход на подписку.
/services, 08.10.2026, тариф «Один проект» 250 000 ₽/месяц. Суммы за несколько месяцев посчитаны редакцией. Это сценарии бюджета, не обещание завершить API за указанный период; эксплуатация продукта и работа команды заказчика отдельно.
Начните с операции, которая проверяет сложность вашего API. Для примера заказов это создание с правами и безопасным повтором, а не открытый список.
После её приёмки оценку оставшихся операций можно уточнить. Срок разработки с очередью зависит от ожидания решений и проверки, не только от написания кода.
Месячный отчёт должен показывать принятые операции и причины задержек. Список написанных адресов или число коммитов этого не заменяет.
Бюджет уточняют после первой принятой операции.
План редакции, 08.10.2026. Длительность этапов не обещана; закрытие шага определяется приёмкой.
Когда матрица готова, можно обсудить задачи API и формат работы с инженером.
Что и как мы проверяли
| Факт | Что известно | Проверено |
|---|---|---|
| Цена | Живой /services: «Один проект» 250 000 ₽/месяц, один поток, код в репозитории клиента. Эксплуатация и архитектура отдельно | 2026-10-08 |
| Технические требования | OpenAPI, OWASP API Security и документация Stripe открыты 8 октября. Из них взяты свойства контракта и сценарии приёмки, не цены разработки | 2026-10-08 |
| Наш опыт | Оригинальные записи поломок 17 июля, 10 августа и 24 сентября сверены. Наличие проверок подтверждено чтением кода. Тесты этим писателем не запускались | 2026-10-08 |
| Расчёт | API заказов, матрицы и умножение тарифа на число месяцев являются учебным примером редакции. Своего клиентского кейса цены API нет | 2026-10-08 |
7. Частые вопросы
Можно ли назвать цену, если известен только список адресов?+
Можно дать предварительную оценку с перечнем допущений. Для сравнения смет нужны действия, права, ответы и проверки. Два предложения с одинаковым числом адресов могут включать разную работу.
Чем адрес отличается от endpoint в смете?+
В REST под endpoint часто понимают сочетание метода HTTP и пути. GET /orders и POST /orders используют один путь, но выполняют разные операции. Уточните, что считает подрядчик, и приложите перечень действий.
Разработка REST API дешевле GraphQL?+
Название протокола не даёт цены. При тех же данных и правах сравнивают реализацию запросов, проверки и поддержку клиента. Выбор должен учитывать вашу систему и опыт команды.
Можно ли сэкономить, сгенерировав всё по OpenAPI?+
Генерация помогает получить заготовки и документацию. Правильность доступа, изменения данных и повторов надо проверить в работающей системе. Файл спецификации сам этих свойств не обеспечивает.
Оплата чужого API входит в разработку нашего?+
Это отдельная статья эксплуатации, если ваш продукт обращается к платному сервису. В этой статье считаем создание собственного интерфейса для партнёров. Счёт за запросы чужого сервиса не заменяет бюджет разработки.
Кто оплачивает серверы после запуска?+
По условиям /services расходы на работу продукта несёт заказчик. Нагрузка, хранение и сторонние сервисы оплачиваются отдельно от подписки на разработку; их бюджет считают по вашему сценарию использования.
Что останется после остановки подписки?+
Код находится в ветке вашего репозитория. В приёмку стоит включить схему API, тесты, примеры и инструкцию запуска, чтобы работу могла продолжить ваша команда или другой исполнитель.
Источники
- OpenAPI, Operation Object, редакция 3.1.1 — спецификация
- OWASP API Security: права на объекты, редакция 2023 — рекомендации безопасности
- OWASP API Security: права на поля, редакция 2023 — рекомендации безопасности
- OWASP API Security: расход ресурсов, редакция 2023 — рекомендации безопасности
- Stripe, повторы запросов — документация вендора
- Условия разработки vibecoding.ru, срез 08.10.2026 — публичный оффер
- Машина vibecoding.ru: публичная поверхность нашего опыта; истории сверены по оригинальным записям — наш опыт
- Курс «Агентная разработка», программа и уроки — наша программа
Запомнить
- Зафиксируйте операции и общий фундамент отдельно: число адресов не описывает работу.
- Приложите матрицу доступа к объектам и полям, включая запрещённые действия.
- Включите повтор, отказ и совместимость ответа в критерии приёмки.
- Примите первую операцию с тестами, затем уточните оставшийся бюджет.
- Сверяйте оплаченные месяцы с принятыми операциями; эксплуатацию считайте отдельно.