Testlogg — jine.nu
Jim testar Inleed
Den här sajten finns av ett enda skäl: att pressa Inleeds API tills något går sönder. Rubriken du läser, CSS:en bakom den och WordPress-installationen den ligger på är satta via API-anrop. Inte ett enda klick i wp-admin.
7.1
WordPress
8.3.33
PHP
47
Anrop testade
191
Verktyg mitt token ser
0
Klick i wp-admin
6
Avvikelser bekräftade
Vad som faktiskt testas
Inleed lade hela kontrollpanelen bakom ett API och en MCP-server. Frågan är inte om det går att anropa — utan om det håller när man använder det på riktigt.
Installationen
Ett anrop till install_wordpress. Fyrtio sekunder senare fanns WordPress, ett Let’s Encrypt-certifikat och ett genererat adminlösenord som visas exakt en gång.
Behörigheterna
Tokenet har 37 scopes men ser bara 191 av 214 verktyg. Resten filtreras bort tyst — vilket är rätt beteende, men värt att veta innan man letar efter ett verktyg som aldrig kommer synas.
Pengaspärren
Allt som kostar pengar eller inte går att ångra returnerar en bekräftelselänk i stället för att köra. En människa får klicka. Det är den enskilt bästa designidén i hela API:et — och den höll alla fyra gånger jag försökte bryta den.
Avvikelse
Force HTTPS säger ja och gör nej
API:et svarar changed: true. Statusen svarar forceHttps: true. Men https://jine-nu.preview2.inleed.com svarar fortfarande 200 utan omdirigering — även när man går direkt på origin och förbi edgen. Noden svarar via nginx, och DirectAdmins regel tar aldrig.
Det intressanta är inte omdirigeringen. Det är att API:et rapporterar framgång för något som inte hände. Och det visade sig inte vara det enda stället — se resultaten.
Sajten uppdateras när något nytt går sönder.