Defensa IT

Responde típicamente en 1 hora

¡Hola! 👋

Gracias por contactar a DEFENSA IT. Somos especialistas en ciberseguridad para empresas en Argentina.

Para ayudarte más rápido, elegí una opción del menú 👇

17:14
Escribe un mensaje

Seguridad de APIs · OWASP API Top 10

Pentesting de APIs

Tu API expone la lógica y los datos sin la "protección" del frontend. Probamos REST, GraphQL y SOAP y encontramos las fallas de autorización (BOLA/BFLA) que ningún escáner detecta.

GET/api/users/{id}POST/api/adminPOST/graphql
pentest-apis.httppentest de API en ejecución
$ defensait-api --spec openapi.json --roles user,admin --authorized

Mapeo → autenticación → autorización → abuso y lógica

¿Qué es un pentesting de APIs?

El pentesting de APIs es un test de intrusión enfocado en tus APIs REST, GraphQL o SOAP. A diferencia del pentest web tradicional, acá el atacante consume la API directamente, sin pasar por la interfaz: ahí quedan expuestas la lógica y los datos.

Las fallas más peligrosas son de autorización: acceder a los datos de otro usuario (BOLA) o a funciones de otro rol (BFLA). No las detecta ningún escáner automático: requieren pruebas manuales con usuarios de distintos roles, que es exactamente lo que hacemos.

Trabajamos bajo el OWASP API Security Top 10. Estamos en Argentina y auditamos de forma 100% remota APIs de toda Latinoamérica.

Vulnerabilidades de API que detectamos

Cubrimos las categorías del OWASP API Security Top 10. Cada hallazgo se confirma con requests reproducibles.

API1

BOLA — autorización a nivel de objeto

Acceder a datos de otros usuarios cambiando un identificador.

API2

Autenticación rota

Tokens débiles, JWT mal validados y endpoints de login sin protección.

API3

Autorización de propiedades (BOPLA)

Modificar o exponer campos que no deberían ser accesibles.

API4

Consumo de recursos sin límite

Falta de rate limiting: abuso, fuerza bruta y denegación de servicio.

API5

BFLA — autorización a nivel de función

Un usuario común accede a funciones reservadas a administradores.

API6

Acceso sin restricción a flujos sensibles

Abuso de flujos de negocio (compras, registros) de forma automatizada.

API8

Configuración incorrecta

CORS abierto, verbos HTTP peligrosos y mensajes de error que filtran datos.

API10

Consumo inseguro de APIs de terceros

Confianza excesiva en integraciones y servicios externos.

Qué APIs auditamos

REST

APIs REST

El formato más común. Probamos cada endpoint y método con usuarios de distintos roles para encontrar fallas de autorización y validación.

  • BOLA/BFLA por endpoint y método
  • Validación y tipos de datos
  • Manejo de errores y filtración
  • Versionado y endpoints ocultos
GraphQL

APIs GraphQL

Con riesgos propios que requieren pruebas específicas más allá de una API REST tradicional.

  • Introspección expuesta del esquema
  • Consultas anidadas y profundidad (DoS)
  • Batching y abuso de queries
  • Autorización por campo y resolver
Abuso y lógica

Rate limiting y lógica de negocio

Más allá de las vulnerabilidades técnicas, probamos cómo se podría abusar de tu API a escala.

  • Fuerza bruta y enumeración de usuarios
  • Abuso de flujos sin límite de tasa
  • Manipulación de precios y cantidades
  • Condiciones de carrera (race conditions)

¿Cómo es el proceso?

1
Fase 1

Autorización y alcance

Firmamos contrato, NDA (a pedido) y autorización: endpoints, entorno, usuarios de prueba por rol y ventana de trabajo.

2
Fase 2

Mapeo de la API

Partimos de la especificación (OpenAPI/Swagger, Postman) o la reconstruimos desde el tráfico: endpoints, métodos, parámetros y roles.

3
Fase 3

Pruebas de autenticación

Evaluamos el esquema de autenticación: tokens, JWT, expiración, refresh y protección de los endpoints de login.

4
Fase 4

Pruebas de autorización (BOLA/BFLA)

Con usuarios de distintos roles, probamos cada endpoint para detectar accesos indebidos a objetos y funciones ajenas.

5
Fase 5

Validación, abuso y lógica

Inyección, manejo de errores, rate limiting, condiciones de carrera y abuso de flujos de negocio. Confirmamos con PoC segura.

6
Fase 6

Informe y re-test (opcional)

Informe ejecutivo + técnico con criticidad CVSS, requests de evidencia y remediación. Opción de re-test de cierre con certificado.

El informe que te entregamos

Informe ejecutivo orientado a la decisión, en lenguaje claro
Informe técnico mapeado al OWASP API Security Top 10
Puntuación CVSS de cada vulnerabilidad confirmada
Evidencia reproducible: requests/responses y pasos de explotación
Hallazgos de autorización (BOLA/BFLA) por endpoint y rol
Plan de remediación priorizado y accionable para desarrollo
Certificado de cierre de hallazgos (con la opción de re-test)
Documentación apta para ISO 27001, PCI-DSS y Ley 25.326

¿Buscás otro tipo de pentest?

Combiná el pentest de APIs con el resto de tu superficie de exposición.

Preguntas Frecuentes

Preguntas frecuentes sobre pentesting de APIs

¿Tu API deja ver datos que no debería?

Pedí una cotización. Te explicamos el alcance, la metodología OWASP API y qué vas a recibir. Sin compromiso.

Sin compromiso. Respuesta en menos de 24hs.

Protegé tu Empresa Hoy

Contactanos hoy mismo para un diagnóstico inicial sin cargo. Protegé el futuro de tu PyME con profesionales.

¿Querés estar al día en ciberseguridad?

Visitá nuestro blog con las últimas amenazas y tendencias del mercado argentino.