API 开发工程师设计的全新 REST API
围绕您实际的数据和使用场景设计的端点,命名清晰一致,对接入方而言行为可预测。
API 开发工程师设计并构建一个接口,让其他软件(无论是您自己的移动应用、合作伙伴的系统,还是企业内部的另一个团队)能够可靠地读写数据,而不必直接接触您的数据库。迪拜企业通常会在两个时刻迪拜聘请 API 开发工程师:一是发布一款从第一天起就需要 API 的新产品,二是把一个此前只有直接数据库连接的现有系统,向更广泛的调用方开放。
如今这类工作大多按照 OpenAPI 规范来设计和撰写文档,OpenAPI Initiative 自己的网站将其描述为一套描述 HTTP API 的正式标准。按这种方式工作,意味着 API 的形态,包括它的端点、预期输入和响应,都以一种工具、其他开发者以及您未来的团队都能读懂、无需猜测的形式被记录下来。
API 开发工程师构建什么
具体的产出,而不是一堆含糊的术语清单。
围绕您实际的数据和使用场景设计的端点,命名清晰一致,对接入方而言行为可预测。
谁可以调用哪个端点、拥有什么权限,从一开始就内置在系统中,而不是等出了问题才补上。
机器可读的 API 规范,同时生成人类可读的文档,让新的接入方无需先阅读源代码。
一套随时间调整 API 而不破坏现有应用或合作伙伴调用的计划,在第一次需要破坏性变更之前就已商定。
在畸形或恶意请求触及您的数据之前将其拒之门外的检查,以及防止某个调用方拖垮所有人服务的限制。
清晰、一致的错误响应,以及哪些端点被调用、频率如何、在哪里出现故障的可见性。
重要能力
在真实上线并接入的 API 中会显现的习惯,而不只是简历上的描述。
| 技能或工具 | 合格表现是什么样 | 为什么重要 |
|---|---|---|
| OpenAPI 或同等规范 | 在编写代码之前或同时,用书面规范设计 API | 没有文档的 API,对任何人(包括您未来的团队)来说都很难安全地对接 |
| 身份验证标准 | 正确使用 OAuth2 或 API 密钥等成熟方案,而不是自创方案 | 自制的身份验证方式是真实安全事件的常见来源 |
| 输入校验 | 默认把每一份输入都当作不可信,并明确校验 | 大多数严重的 API 漏洞,都始于 API 本来就不该接受的数据 |
| 版本管理纪律 | 在破坏性变更发生之前就规划好如何推出,而不是等合作伙伴的接入出问题之后 | 没有预警就破坏一个 API,会损害每一个依赖它的调用方对您的信任 |
| 测试 | 针对 API 的契约编写自动化测试,而不只是在工具里手动检查 | 今天的一次手动检查通过,说明不了下一次改动后 API 是否依然行为正确 |
OpenAPI Initiative 对 OpenAPI 规范 的自述,把一致的设计和更轻松的工具支持列为核心优势,值得为其迪拜聘请 API 开发工程师的,正是那种把规范当作 API 真实设计本身,而不是事后补的文书工作的开发者。
合作方式
一个定义清晰、一次构建完成并附带文档交接的单一 API,很适合定向项目。一个随产品持续增长、不断新增端点和版本的 API,适合留在团队里的专属开发工程师。如果您已经有开发者,只是想在上线前就 API 设计或安全获得一位有经验人士的第二意见,那属于顾问咨询。招聘支持适合希望直接把 API 开发工程师招入自己团队的企业,由我们负责寻访候选人并执行技术评估。
评估候选人
能暴露真实生产经验的检查方法。
您可以自行运用以下检查方法,也可以在通过招聘支持为您招募 API 开发工程师时,把整个评估流程交给我们。
不是自动生成的样板。请他们讲讲某个设计决策,例如某个端点为什么是这个形态,这是在为任何面向客户的工作在迪拜聘请 API 开发工程师之前的合理测试。
有真实经验的候选人会描述一次具体的版本变更,以及现有调用方是如何被保护起来的,在为有外部接入方的产品在迪拜聘请 API 开发工程师时,这是值得问的一个故事。
请他们为一个贴近您自身产品、简单又真实的场景勾勒端点,审查命名、结构以及是否考虑了边界情况。
关于校验和限流的具体、有底气的回答,说明的是真实的生产经验,而不是课堂知识。
问他们针对 API 契约写什么样的测试,这些测试是否在任何上线前自动运行,因为这个习惯,正是把可靠人选和一个迪拜聘请 API 开发工程师中只靠手动测试的人区分开来的地方。
认证
OpenAPI Initiative 不为个人 API 开发工程师开设认证考试。
OpenAPI Initiative 发布规范本身及配套工具,但据其官网所述,它是一套标准,不是认证机构。任何自称官方“认证 OpenAPI 开发工程师”的资质证书,都要谨慎对待。
一份您能亲自阅读的真实 API 规范、一次处理得当的破坏性变更的清晰说明,以及自动化测试的证据,比证书更能说明问题。如果该 API 位于特定平台上,例如 Salesforce 或 SAP,我们的相应平台页面涵盖了那里的具体检查要点。
阿联酋考量
值得就任何迪拜 API 建设提出的两个问题。
一旦某个端点承载客户或员工的信息,就受阿联酋联邦数据保护框架,即 2021 年第 45 号联邦法令的约束,该法规定了何时需要同意以及数据应如何安全保存。请在第一个端点上线之前,问清 API 开发工程师打算如何满足这些要求,因为事后补救要困难得多。
如果某个 API 需要通过阿联酋国家数字身份计划 UAE PASS 识别用户,官方发布的网页集成指南及其沙盒环境列出了确切流程,值得聘用的人选应该能亲手走一遍这个流程,而不只是抽象地描述它。
直接解答
两者有重叠,但侧重点不同。后端开发工程师负责构建产品整个服务端。API 开发工程师的工作具体看其他系统、应用或合作伙伴能否干净利落地接入,这让文档和版本管理在优先级上排得更靠前。
单靠数据库本身不是 API。如果移动应用、合作伙伴或另一个内部系统需要以受控、有文档记录的方式通过网络读写这些数据,那就是这个角色要负责的 API 工作。
它影响的更多是工作的形态,而不是谁能做好这份工作。REST 仍然是常规 API 最常见的选择,本页的大部分内容也以此为前提,但如果您的项目确实需要 GraphQL 或其他风格,请在评估阶段告诉我们。
正式的安全审查需要单独立项,但至少,值得为其迪拜聘请 API 开发工程师的 API,应该在每个接触真实数据的端点上使用身份验证,严格校验输入,并且绝不返回超出调用方所需的数据。
理想情况下应先用 OpenAPI 规范设计并撰写文档,再按这份设计构建。事后补写文档仍然可行,但往往会随着时间推移,与代码实际的行为逐渐脱节。
资料来源
书面固定价格
已收到,我们正在为您撰写报价。
工作时间内您将在 45 分钟内收到。请查收确认邮件。