Негативные API-тесты проверяют отказ при неверных/опасных входных данных и нарушениях правил доступа — ожидаемый 4xx и понятное тело ошибки.
Разбор
- Битый JSON, лишние/недостающие поля, неверный тип (
"age": "ten").
- Граничные значения: отрицательные id, очень длинные строки, Unicode, SQL-like payload.
- Нет auth, чужой ресурс, запрещённый метод (
DELETE на read-only).
- Важно: сервер не должен падать в
500 на ожидаемо плохой ввод.
Итог
Негатив показывает зрелость API: предсказуемые ошибки лучше «500 и стектрейс».