Seguridad de API
¿Qué es Seguridad de API?
Seguridad de APIDisciplina de diseñar, construir y operar APIs de forma que autenticación, autorización, exposición de datos y resistencia al abuso se mantengan bajo ataque.
La seguridad de API abarca superficies REST, GraphQL, gRPC y webhooks que a menudo exponen la lógica de negocio directamente. Se alinea con el OWASP API Security Top 10 (2023), que sitúa en primer lugar la autorización rota a nivel de objeto (BOLA/API1), seguida de autenticación rota, autorización rota a nivel de propiedad, consumo de recursos sin límite, autorización rota a nivel de función y SSRF.
Por qué domina BOLA. La mayoría de las brechas de API no son exóticas: son comprobaciones de propiedad por objeto que faltan. En la brecha de Optus (septiembre de 2022), un endpoint accesible desde internet no requería autenticación y exponía registros direccionables por IDs secuenciales, lo que permitió enumerar a unos 10 millones de australianos. En enero de 2023, T-Mobile reveló el abuso de una API que autenticaba la sesión pero no acotaba qué registros podía leer, exponiendo unos 37 millones de cuentas. Ambos son fallos de autorización a nivel de objeto de manual.
Controles. Los programas eficaces combinan identidad robusta (OAuth 2.0/OIDC, tokens con scope y vida corta, mTLS), una comprobación de propiedad del lado servidor en cada referencia a objeto, validación de petición y respuesta basada en esquema, limitación de tasa y cuotas frente al scraping, y registro estructurado hacia un SIEM. Las pruebas continuas con SAST, DAST y fuzzing específico de API detectan regresiones. El descubrimiento e inventario de APIs sombra y zombi es fundamental: no se puede defender lo que no se sabe que existe.
flowchart TD
A[Petición del cliente + token bearer] --> B{¿Token válido?}
B -->|No| R[401 No autorizado]
B -->|Sí| C{¿El scope permite esta operación?}
C -->|No| F[403 Prohibido]
C -->|Sí| D{¿El llamante ES DUEÑO del ID del objeto?}
D -->|No - riesgo BOLA| F
D -->|Sí| E{¿Dentro del límite y esquema válido?}
E -->|No| G[429 / 400 rechazado]
E -->|Sí| H[Devolver solo los campos permitidos]● Ejemplos
- 01
Verificar que el usuario autenticado es dueño de «orderId» antes de devolver el pedido, para prevenir BOLA/IDOR.
- 02
Aplicar límites de tasa por token y topes de tamaño de petición frente a un endpoint GraphQL.
● Preguntas frecuentes
¿Qué es Seguridad de API?
Disciplina de diseñar, construir y operar APIs de forma que autenticación, autorización, exposición de datos y resistencia al abuso se mantengan bajo ataque. Pertenece a la categoría de Seguridad de aplicaciones en ciberseguridad.
¿Qué significa Seguridad de API?
Disciplina de diseñar, construir y operar APIs de forma que autenticación, autorización, exposición de datos y resistencia al abuso se mantengan bajo ataque.
¿Cómo defenderse de Seguridad de API?
Las defensas contra Seguridad de API combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.
¿Cuáles son otros nombres para Seguridad de API?
Nombres alternativos comunes: Seguridad de APIs.