Смотрите сырой HTTP: если запрос по контракту, а ответ неверный — баг API; если клиент шлёт неверные headers/тело — баг клиента или документации.
Разбор
- Сохраните request/response (HAR, лог proxy) в баг-репорт.
- Сверьте с OpenAPI: обязательные поля, коды, auth.
- Воспроизведите тем же запросом из curl/другого клиента.
- Сетевые 502/таймауты могут быть инфраструктурой, не бизнес-логикой.
Итог
Доказательство — воспроизводимый HTTP-обмен, не скрин UI.