Pentesting de APIs
Pruebas manuales de APIs REST, GraphQL y gRPC contra el OWASP API Security Top 10, con autorización sistemática por endpoint y por rol.
Las APIs concentran la clase de vulnerabilidad de mayor impacto en aplicaciones modernas: autorización rota. Un escáner puede encontrar un encabezado faltante; no puede saber que el usuario A no debería leer las facturas del usuario B. Esa determinación — objeto por objeto, endpoint por endpoint, rol por rol — es el núcleo de esta evaluación, y es trabajo manual por diseño.
Si quieres el marco conceptual de qué es una prueba de penetración y cómo se diferencia de un escaneo, ese artículo lo explica con claridad.
Qué se prueba
Alineado con el OWASP API Security Top 10:
- Autorización a nivel de objeto (BOLA/IDOR) — el hallazgo crítico más común en APIs: identificadores predecibles o enumerables combinados con chequeos de ownership faltantes.
- Autorización a nivel de función — endpoints admin e internos alcanzables con tokens de menor privilegio.
- Problemas de propiedades de objeto — mass assignment, exposición excesiva de datos en respuestas.
- Autenticación — emisión y validación de tokens, manejo de algoritmos y claims JWT, gestión de API keys, fijación de sesión en refresh de tokens.
- Consumo de recursos — rate limits faltantes, abuso de paginación, operaciones costosas expuestas sin autenticación.
- Flujos de negocio — abuso de secuencias legítimas: saltarse pasos de pago, reenviar webhooks, condiciones de carrera en requests concurrentes.
- SSRF y puntos de integración — parámetros URL que hacen que el servidor fetchee recursos controlados por el atacante.
- Especificidades de protocolo — introspección GraphQL y autorización de resolvers; reflection gRPC y manejo de metadata; validación de firmas de webhooks.
Cómo se ejecuta
Entregas la especificación (OpenAPI, Postman o schema GraphQL) y credenciales por rol y tenant. Cada endpoint se ejercita con cada identidad, y el informe incluye la matriz de autorización — para que veas cobertura, no solo hallazgos. Los backends de apps móviles y SPAs son el mismo trabajo; si la API alimenta una feature de LLM, ver pentesting de IA/LLM para la superficie de ataque adicional.
Qué recibe usted
- Un informe con pasos de reproducción, evidencia y severidad por cada hallazgo
- Una matriz de autorización endpoint por endpoint de lo que se probó
- Guía de remediación escrita para ingenieros de backend
- Re-prueba de hallazgos corregidos e informe actualizado
- Carta de atestación apta para clientes y auditores
Estándares y referencias
Contexto de cumplimiento
FAQ
- ¿Qué necesitan de nosotros para probar una API?
- Una especificación OpenAPI/Swagger o colección Postman si existe, credenciales de prueba por cada rol o tenant, y un entorno objetivo. Sin especificación, el descubrimiento de endpoints forma parte del proyecto y se cotiza en consecuencia.
- ¿Pueden probar GraphQL?
- Sí. GraphQL recibe atención específica: exposición de introspección, autorización a nivel de campo, abuso de batching y aliasing, y límites de profundidad/complejidad de queries.