Seguridad de APIs · OWASP API Top 10
Pentesting de APIs
Tu API expone la lógica y los datos sin la "protección" del frontend. Probamos REST, GraphQL y SOAP y encontramos las fallas de autorización (BOLA/BFLA) que ningún escáner detecta.
Mapeo → autenticación → autorización → abuso y lógica
¿Qué es un pentesting de APIs?
El pentesting de APIs es un test de intrusión enfocado en tus APIs REST, GraphQL o SOAP. A diferencia del pentest web tradicional, acá el atacante consume la API directamente, sin pasar por la interfaz: ahí quedan expuestas la lógica y los datos.
Las fallas más peligrosas son de autorización: acceder a los datos de otro usuario (BOLA) o a funciones de otro rol (BFLA). No las detecta ningún escáner automático: requieren pruebas manuales con usuarios de distintos roles, que es exactamente lo que hacemos.
Trabajamos bajo el OWASP API Security Top 10. Estamos en Argentina y auditamos de forma 100% remota APIs de toda Latinoamérica.
Vulnerabilidades de API que detectamos
Cubrimos las categorías del OWASP API Security Top 10. Cada hallazgo se confirma con requests reproducibles.
BOLA — autorización a nivel de objeto
Acceder a datos de otros usuarios cambiando un identificador.
Autenticación rota
Tokens débiles, JWT mal validados y endpoints de login sin protección.
Autorización de propiedades (BOPLA)
Modificar o exponer campos que no deberían ser accesibles.
Consumo de recursos sin límite
Falta de rate limiting: abuso, fuerza bruta y denegación de servicio.
BFLA — autorización a nivel de función
Un usuario común accede a funciones reservadas a administradores.
Acceso sin restricción a flujos sensibles
Abuso de flujos de negocio (compras, registros) de forma automatizada.
Configuración incorrecta
CORS abierto, verbos HTTP peligrosos y mensajes de error que filtran datos.
Consumo inseguro de APIs de terceros
Confianza excesiva en integraciones y servicios externos.
Qué APIs auditamos
APIs REST
El formato más común. Probamos cada endpoint y método con usuarios de distintos roles para encontrar fallas de autorización y validación.
- BOLA/BFLA por endpoint y método
- Validación y tipos de datos
- Manejo de errores y filtración
- Versionado y endpoints ocultos
APIs GraphQL
Con riesgos propios que requieren pruebas específicas más allá de una API REST tradicional.
- Introspección expuesta del esquema
- Consultas anidadas y profundidad (DoS)
- Batching y abuso de queries
- Autorización por campo y resolver
Rate limiting y lógica de negocio
Más allá de las vulnerabilidades técnicas, probamos cómo se podría abusar de tu API a escala.
- Fuerza bruta y enumeración de usuarios
- Abuso de flujos sin límite de tasa
- Manipulación de precios y cantidades
- Condiciones de carrera (race conditions)
¿Cómo es el proceso?
Autorización y alcance
Firmamos contrato, NDA (a pedido) y autorización: endpoints, entorno, usuarios de prueba por rol y ventana de trabajo.
Mapeo de la API
Partimos de la especificación (OpenAPI/Swagger, Postman) o la reconstruimos desde el tráfico: endpoints, métodos, parámetros y roles.
Pruebas de autenticación
Evaluamos el esquema de autenticación: tokens, JWT, expiración, refresh y protección de los endpoints de login.
Pruebas de autorización (BOLA/BFLA)
Con usuarios de distintos roles, probamos cada endpoint para detectar accesos indebidos a objetos y funciones ajenas.
Validación, abuso y lógica
Inyección, manejo de errores, rate limiting, condiciones de carrera y abuso de flujos de negocio. Confirmamos con PoC segura.
Informe y re-test (opcional)
Informe ejecutivo + técnico con criticidad CVSS, requests de evidencia y remediación. Opción de re-test de cierre con certificado.
Siempre bajo contrato y autorización por escrito
Cada pentest de API se ejecuta bajo autorización expresa, con alcance, entorno y ventana definidos antes de iniciar. Las pruebas son no destructivas y se coordinan para no afectar la operación. Firmamos NDA a pedido.
El informe que te entregamos
¿Buscás otro tipo de pentest?
Combiná el pentest de APIs con el resto de tu superficie de exposición.
Preguntas frecuentes sobre pentesting de APIs
¿Tu API deja ver datos que no debería?
Pedí una cotización. Te explicamos el alcance, la metodología OWASP API y qué vas a recibir. Sin compromiso.
Sin compromiso. Respuesta en menos de 24hs.