Saltar al contenido
Selva Ops

Servicios

Pentesting de APIs

Pruebas manuales de APIs REST, GraphQL y gRPC contra el OWASP API Security Top 10, con autorización sistemática por endpoint y por rol.

Selva Ops S.R.L.

Las APIs concentran la clase de vulnerabilidad de mayor impacto en aplicaciones modernas: autorización rota. Un escáner puede encontrar un encabezado faltante; no puede saber que el usuario A no debería leer las facturas del usuario B. Esa determinación — objeto por objeto, endpoint por endpoint, rol por rol — es el núcleo de esta evaluación, y es trabajo manual por diseño.

Si quieres el marco conceptual de qué es una prueba de penetración y cómo se diferencia de un escaneo, ese artículo lo explica con claridad.

Qué se prueba

Alineado con el OWASP API Security Top 10:

  • Autorización a nivel de objeto (BOLA/IDOR) — el hallazgo crítico más común en APIs: identificadores predecibles o enumerables combinados con chequeos de ownership faltantes.
  • Autorización a nivel de función — endpoints admin e internos alcanzables con tokens de menor privilegio.
  • Problemas de propiedades de objeto — mass assignment, exposición excesiva de datos en respuestas.
  • Autenticación — emisión y validación de tokens, manejo de algoritmos y claims JWT, gestión de API keys, fijación de sesión en refresh de tokens.
  • Consumo de recursos — rate limits faltantes, abuso de paginación, operaciones costosas expuestas sin autenticación.
  • Flujos de negocio — abuso de secuencias legítimas: saltarse pasos de pago, reenviar webhooks, condiciones de carrera en requests concurrentes.
  • SSRF y puntos de integración — parámetros URL que hacen que el servidor fetchee recursos controlados por el atacante.
  • Especificidades de protocolo — introspección GraphQL y autorización de resolvers; reflection gRPC y manejo de metadata; validación de firmas de webhooks.

Cómo se ejecuta

Entregas la especificación (OpenAPI, Postman o schema GraphQL) y credenciales por rol y tenant. Cada endpoint se ejercita con cada identidad, y el informe incluye la matriz de autorización — para que veas cobertura, no solo hallazgos. Los backends de apps móviles y SPAs son el mismo trabajo; si la API alimenta una feature de LLM, ver pentesting de IA/LLM para la superficie de ataque adicional.

Qué recibe usted

  • Un informe con pasos de reproducción, evidencia y severidad por cada hallazgo
  • Una matriz de autorización endpoint por endpoint de lo que se probó
  • Guía de remediación escrita para ingenieros de backend
  • Re-prueba de hallazgos corregidos e informe actualizado
  • Carta de atestación apta para clientes y auditores

Estándares y referencias

Contexto de cumplimiento

FAQ

¿Qué necesitan de nosotros para probar una API?
Una especificación OpenAPI/Swagger o colección Postman si existe, credenciales de prueba por cada rol o tenant, y un entorno objetivo. Sin especificación, el descubrimiento de endpoints forma parte del proyecto y se cotiza en consecuencia.
¿Pueden probar GraphQL?
Sí. GraphQL recibe atención específica: exposición de introspección, autorización a nivel de campo, abuso de batching y aliasing, y límites de profundidad/complejidad de queries.

¿Listo para definir el alcance?

Describa su objetivo y respondemos en 1 día hábil con preguntas de alcance o una propuesta — sin intermediarios comerciales.

Solicitar una llamada de alcance