Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 059

Seguridad de API

Revisado porCybersecurity entrepreneur & security researcher

¿Qué es Seguridad de API?

Seguridad de APIDisciplina de diseñar, construir y operar APIs de forma que autenticación, autorización, exposición de datos y resistencia al abuso se mantengan bajo ataque.


La seguridad de API abarca superficies REST, GraphQL, gRPC y webhooks que a menudo exponen la lógica de negocio directamente. Se alinea con el OWASP API Security Top 10 (2023), que sitúa en primer lugar la autorización rota a nivel de objeto (BOLA/API1), seguida de autenticación rota, autorización rota a nivel de propiedad, consumo de recursos sin límite, autorización rota a nivel de función y SSRF.

Por qué domina BOLA. La mayoría de las brechas de API no son exóticas: son comprobaciones de propiedad por objeto que faltan. En la brecha de Optus (septiembre de 2022), un endpoint accesible desde internet no requería autenticación y exponía registros direccionables por IDs secuenciales, lo que permitió enumerar a unos 10 millones de australianos. En enero de 2023, T-Mobile reveló el abuso de una API que autenticaba la sesión pero no acotaba qué registros podía leer, exponiendo unos 37 millones de cuentas. Ambos son fallos de autorización a nivel de objeto de manual.

Controles. Los programas eficaces combinan identidad robusta (OAuth 2.0/OIDC, tokens con scope y vida corta, mTLS), una comprobación de propiedad del lado servidor en cada referencia a objeto, validación de petición y respuesta basada en esquema, limitación de tasa y cuotas frente al scraping, y registro estructurado hacia un SIEM. Las pruebas continuas con SAST, DAST y fuzzing específico de API detectan regresiones. El descubrimiento e inventario de APIs sombra y zombi es fundamental: no se puede defender lo que no se sabe que existe.

flowchart TD
  A[Petición del cliente + token bearer] --> B{¿Token válido?}
  B -->|No| R[401 No autorizado]
  B -->|Sí| C{¿El scope permite esta operación?}
  C -->|No| F[403 Prohibido]
  C -->|Sí| D{¿El llamante ES DUEÑO del ID del objeto?}
  D -->|No - riesgo BOLA| F
  D -->|Sí| E{¿Dentro del límite y esquema válido?}
  E -->|No| G[429 / 400 rechazado]
  E -->|Sí| H[Devolver solo los campos permitidos]

Ejemplos

  1. 01

    Verificar que el usuario autenticado es dueño de «orderId» antes de devolver el pedido, para prevenir BOLA/IDOR.

  2. 02

    Aplicar límites de tasa por token y topes de tamaño de petición frente a un endpoint GraphQL.

Preguntas frecuentes

¿Qué es Seguridad de API?

Disciplina de diseñar, construir y operar APIs de forma que autenticación, autorización, exposición de datos y resistencia al abuso se mantengan bajo ataque. Pertenece a la categoría de Seguridad de aplicaciones en ciberseguridad.

¿Qué significa Seguridad de API?

Disciplina de diseñar, construir y operar APIs de forma que autenticación, autorización, exposición de datos y resistencia al abuso se mantengan bajo ataque.

¿Cómo defenderse de Seguridad de API?

Las defensas contra Seguridad de API combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.

¿Cuáles son otros nombres para Seguridad de API?

Nombres alternativos comunes: Seguridad de APIs.

Términos relacionados

Véase también