Pentesting de APIs

Threat emulation schedule with dates, sources, statuses, and a vulnerabilities list with severity and fix status.

Las APIs fallan distinto que las aplicaciones que tienen adelante. Los hallazgos graves casi nunca son un parche faltante: son decisiones de autorización que el servidor nunca tomó — un id de objeto que se puede cambiar, una función que responde al rol equivocado, un campo que jamás debería haber sido escribible. Los scanners no las ven porque la request no tiene nada de malformada.

Para equipos cuyo producto es la API

Equipos de plataforma y producto que despliegan cambios de API todas las semanas, donde un bump de versión puede ampliar en silencio lo que un token ya emitido tiene permitido hacer.

Empresas que exponen APIs públicas o de partners, donde el consumidor es otro sistema y no hay una interfaz que limite qué se manda.

Equipos con WAF, un DAST que pasa y un pipeline en verde, y sin respuesta para qué alcanza en realidad el token de un solo cliente.

User interface with sections titled 'Strikers assigned' showing two profile pictures and their details, and an 'Export' panel with options to include Findings Summary, Assessment Updates, and Compliance Checklist, with a Download button.
[ DONDE LOS SCANNERS SE CIEGAN ]

La misma request, leída de tres formas distintas

Un escaneo DAST, un test de aplicación web y un test de API mandan todos requests HTTP, y no se ponen de acuerdo sobre qué cuenta como hallazgo. El desacuerdo importa porque los problemas de API más dañinos son requests perfectamente bien formadas que el servidor debería haber rechazado y no rechazó. Algo tiene que saber quién puede hacer qué, y solo uno de los tres lo sabe.

Qué puede ver cada uno
Escaneo DAST
Pentest de aplicación web
Pentest de API
Conocimiento de la superficie
Lo que pueda crawlear, o la spec que le pasaste
Los endpoints que el front end llama
Todos los endpoints de la spec, más los que faltan en ella
Autorización rota a nivel objeto (API1:2023)
No la encuentra. La request es válida y la respuesta es un 200
A veces, donde la interfaz expone el identificador
La encuentra: cambia el id con el token de otra cuenta y lee lo que vuelve
Testing entre roles
Una credencial, si es que hay alguna
Los roles que ofrece la interfaz
Cada rol contra cada endpoint, incluidos los que ninguna interfaz llama
Abuso a nivel propiedad de objeto (API3:2023)
No lo encuentra
Rara vez
Lo encuentra mandando campos que el cliente nunca manda y leyendo la respuesta
Abuso de flujos de negocio (API6:2023)
No se evalúa
Parcialmente, dentro de los flujos que la interfaz impone
Se testea explícitamente, porque el flujo es el activo
GraphQL
Débil: un solo endpoint, y con introspección apagada queda ciego
Depende enteramente del tester
Introspección, profundidad de query, batching y autorización por resolver

Los identificadores de riesgo corresponden al OWASP API Security Top 10, edición 2023 — la vigente al momento de escribir esto. Ojo: mass assignment y exposición excesiva de datos, que eran entradas separadas en la lista 2019, quedaron unificadas en API3:2023 Broken Object Property Level Authorization.

Qué busca de verdad un test de API

Autorización rota a nivel objeto
La primera entrada de la lista de OWASP para APIs, y la que produce los incidentes más grandes. El endpoint acepta un identificador y devuelve el objeto sin chequear que quien llama sea su dueño. Testearlo no tiene nada de glamoroso — autenticarse como un usuario, pedir los registros de otro, mirar qué vuelve — y requiere dos cuentas que un scanner no tiene.
Autorización rota a nivel función
Una operación administrativa o privilegiada que le responde a un token común porque el chequeo vive en la interfaz y no en el servidor. Aparece seguido en endpoints que ninguna interfaz llama más: una ruta de admin vieja, una operación masiva, una acción de mantenimiento interna que quedó ruteable.
Abuso a nivel propiedad de objeto
Mandar campos que el cliente nunca manda y descubrir que el servidor los aceptó: role, isAdmin, accountBalance, tenantId. La imagen espejo es una respuesta que devuelve más de lo que quien llama debería ver, filtrada solo por el front end. En la edición 2023 ambos pertenecen a API3, y ambos se encuentran mirando qué permite el modelo de objetos y no qué hace la interfaz.
Autenticación y manejo de tokens
Cómo se emiten, validan, acotan y revocan los tokens. Verificación de firma que acepta un algoritmo inesperado, tokens que sobreviven a un cambio de contraseña, flujos de refresh que se pueden repetir, scopes otorgados más amplios de lo que el endpoint necesita. Casi todo esto es invisible desde afuera y obvio cuando alguien lee el flujo.
Consumo de recursos y abuso de flujos de negocio
Endpoints que se pueden llamar más rápido o más grande de lo previsto, y flujos legítimos que se pueden automatizar en tu contra: enumeración masiva, canje de cupones, reservas retenidas, creación de cuentas. Nada de esto es un defecto en una request suelta: el hallazgo es que la secuencia no tiene costo.
Inventario mal gestionado
Versiones viejas todavía ruteables, hosts de staging sirviendo datos de producción y endpoints que nunca entraron en la spec. Acá el testing se superpone con el descubrimiento, y es la razón por la que una lista acotada de endpoints hay que tratarla como punto de partida y no como límite.

Specs, REST y GraphQL: qué le cambia al scoping

Qué te compra una spec OpenAPI
Una spec actualizada convierte tiempo de descubrimiento en tiempo de testing. Da tipos de parámetro, valores esperados y la forma del modelo de objetos, que es justo el insumo para construir requests que valga la pena mandar. Entregarla suele ser lo más rentable que puede hacer un equipo antes de que arranque un servicio de API.
Y qué no te dice
Las specs describen intención, no realidad. Se agregan endpoints sin documentar, los deprecados quedan ruteables y los parámetros no documentados siguen funcionando. Un buen testing toma la spec como hipótesis y sale a buscar lo que le falta, porque en ese hueco viven los endpoints que nadie reclama.
GraphQL es un endpoint y muchas preguntas
Una sola URL esconde toda la superficie, así que pensar por endpoint deja de servir. El testing se enfoca en si la introspección está expuesta, si la autorización se aplica en cada resolver y no solo en la entrada de la query, y si la profundidad, los alias y el batching permiten que una request haga muchísimo más trabajo del previsto.
Flujos autenticados multi-rol
Este es el punto donde un scanner con una sola credencial es estructuralmente ciego. Un testing de API con sentido necesita al menos dos cuentas del mismo nivel de privilegio, para probar acceso horizontal entre pares, y cuentas de distintos niveles para probar acceso vertical. Aprovisionarlas es la forma más rápida de subirle el valor al servicio.

Preguntas frecuentes

¿Qué es un pentest de API?

Testing manual y autenticado de los endpoints de una API contra el OWASP API Security Top 10 y contra tus propias reglas de negocio. Cubre quién puede leer y escribir qué objetos, qué funciones responden a qué roles, cómo se emiten y validan los tokens, qué revelan las respuestas y si los flujos legítimos se pueden abusar a escala. El entregable es un conjunto de requests demostradas, cada una con la cuenta que la mandó y lo que devolvió.

¿Por qué los scanners no encuentran fallas de API?

Porque la request es válida. Un scanner detecta input malformado, firmas conocidas y condiciones de error. Una falla de autorización produce una request perfectamente común y una respuesta exitosa; lo único malo es que quien llamó no debería haber podido. Decidir eso requiere saber quién llama, qué le pertenece y cuál es la regla de negocio, y nada de eso está en el tráfico.

¿Hace falta una spec OpenAPI o Swagger?

Estrictamente no, pero cambia la economía del servicio. Con una spec actualizada, el tester gasta el tiempo en testear en vez de en reconstruir la superficie. Sin ella, primero hay que descubrir y parte del presupuesto se va ahí. En cualquier caso la spec se toma como punto de partida, porque los endpoints no documentados y los deprecados están consistentemente entre los hallazgos más interesantes.

¿En qué se diferencia testear GraphQL de REST?

En REST el endpoint es la unidad de autorización, así que el testing recorre la lista de endpoints. En GraphQL hay un solo endpoint y la unidad es el resolver, así que las preguntas pasan a ser si cada resolver aplica autorización de forma independiente, si la introspección está expuesta y si la profundidad, los alias y el batching permiten que una sola request consuma recursos desproporcionados. Las herramientas que asumen que una URL equivale a una función no sirven acá.

¿Cuántas cuentas y roles hay que dar?

Como mínimo dos cuentas del mismo nivel de privilegio, que es lo que hace posible el testing de autorización horizontal, más una cuenta por cada nivel distinto para el testing vertical. En productos multi-tenant, sumá un segundo tenant. Es la forma más barata de aumentar el valor de un servicio de API, y la razón más común de que un test vuelva más flaco de lo esperado es que solo se entregó una credencial.

¿Con qué frecuencia hay que testear las APIs?

A la cadencia a la que cambia la API, que para la mayoría de los equipos significa de forma continua y no anual. Las regresiones de autorización las introduce el trabajo de producto normal: un campo nuevo en un objeto existente, un rol agregado para un cliente, un endpoint generalizado para servir un segundo caso de uso. Un test puntual demuestra la forma que la API tenía un día, y las superficies de API rara vez conservan esa forma un trimestre.

PLATAFORMA ALWAYS-ON

Más que una prueba. Una capa estratégica para una seguridad real.

Nuestra IA está potenciada por una capa de datos propietarios construida a partir de miles de horas de pentesting y validaciones reales. Strike combina ejecución autónoma y validación humana experta para detectar riesgos complejos, reducir ruido y priorizar hallazgos accionables.

Testing continuo en profundidad

Los Strikers descubren vulnerabilidades de alto impacto en entornos de múltiples tecnologías — aplicaciones web, APIs, móviles, nube y más.

Retesting bajo demanda impulsado por IA

Valida las correcciones al instante, sin esperar al próximo ciclo de pruebas.

Corrección en tiempo reaL

coming soon

Los agentes de IA guían a tu equipo paso a paso durante la remediación para acelerar la resolución.

Creación de pentests paso a paso

Define fácilmente el alcance, lanza y haz seguimiento de tus pentests con total transparencia.

Triage humano y revisión entre pares

Cada hallazgo es validado por expertos en seguridad para garantizar precisión e impacto.

VISIBILIDAD TOTAL

Monitorea cada hallazgo con transparencia completa, registros de trabajo de los expertos y notificaciones en tiempo real.

INTEGRACIONES FLUIDAS

Conéctate directamente con Slack, Teams y Jira para agilizar la colaboración entre tus equipos de seguridad y desarrollo.

Vulnerability Manager

Visualiza, gestiona y vuelve a probar vulnerabilidades en una sola plataforma, con contexto completo sobre severidad, origen y remediación.

REPORTES LISTOS PARA COMPLIANCE

Genera automáticamente reportes actualizados y alineados con PCI DSS, HIPAA, ISO 27001, SOC 2 y más.

Ongoing partnership

Reuniones semanales con un Customer Success Manager dedicado, además de onboarding personalizado y planificación estratégica.

Más que una plataforma de seguridad ofensiva, Strike funciona como una capa continua de validación para entornos que nunca dejan de cambiar.

Potencia tu experiencia con el Hybrid Testing Booster

Testeo híbrido continuo

Ataques simulados y sigilosos ejecutados por expertos en seguridad creativos y poco convencionales. Descubre cómo atacarían realmente tus sistemas y detén esas brechas antes de que ocurran.

Testimonios

Con la confianza de los equipos de seguridad que lideran la industria.

“El producto fue excelente. El equipo respondió de forma excepcional a nuestra urgencia por un plazo crítico, y lograron entregar a tiempo identificando vulnerabilidades importantes en nuestros sistemas.”

Gartner 4
Gartner review, Head of Engineering, Banking

“Una buena opción para pruebas ágiles, especialmente cuando los tiempos son ajustados. Esto es clave cuando el ciclo de releases viene con muchos productos y versiones nuevas, lo que dificulta mantener el ritmo con un modelo tradicional bajo demanda.”

Gartner 3
Gartner review, Product Security Leader Cybersecurity, Hardware

“Strike ofrece pentesting continuo para nuestras funciones críticas de web y mobile. Cada mes nos ayudan a validar nuevas funcionalidades en producción, entregando vulnerabilidades relevantes y gran valor por el costo. Estamos muy satisfechos con su enfoque innovador y centrado en el cliente.”

Gartner 2
Gartner review, Chief Information Security Officer, Retail

“El equipo de Strike fue rápido y nos entregó la solución que necesitábamos. Ofrecen una suite de pentesting que se adapta a nuestra forma de trabajar en términos de velocidad y comunicación. ¡Altamente recomendado!”

Gartner review
Gartner 1
Gartner Review, Chief Technical Officer, Banking

«Valoramos enormemente nuestra asociación con Strike. Sus excepcionales servicios de pruebas de penetración y su eficaz comunicación han mejorado significativamente nuestra ciberseguridad, garantizando la seguridad y la confianza de la información financiera de nuestros clientes».

Ozan Özgür Özyüksel
Information Security Officer, Plum

«La gestión de los canales de comunicación y la centralización de las interacciones con el equipo hicieron que la experiencia fuera mucho más ágil y eficaz. Tener todo en un solo lugar supuso una gran ventaja y nos permitió completar el pentest en tan solo unas semanas».

Miguel Langone
CTO at Horizon

«Trabajar con Strike es extremadamente importante para nosotros, especialmente porque ofrecen un trabajo de calidad sobre nuestros productos de forma continua y proporcionan un seguimiento constante a la hora de gestionar las vulnerabilidades ya encontradas. Además, mejoran constantemente su plataforma SaaS para que podamos tener la mejor experiencia posible. En caso de que tengamos algún problema, nos escuchan y nos ayudan. Eso tiene un valor incalculable».

Ileana Barrionuevo
Sr AppSec Red Team, NaranjaX

«Trabajar con Strike fue una experiencia excelente para nosotros. Pudimos crear nuestros propios pentests y cambiar su alcance cada mes. Los Strikers son profesionales de talla mundial que nos proporcionan hallazgos relevantes de forma rápida y eficiente. Además, las herramientas automatizadas como Phishing Monitor son muy interesantes para nuestra empresa, porque nos ayudan a detectar dominios falsos que intentan hacerse pasar por PedidosYa».

Eduardo Gimenez
CISO, Pedidos Ya

«Para nosotros en el muelle, la seguridad es el aspecto más importante, no solo en la superficie sino en todo nuestro producto. Cuando nos pusimos en contacto con Strike, buscábamos a alguien que pudiera probar y encontrar vulnerabilidades en todos nuestros productos. Estamos muy contentos de haber encontrado al socio adecuado para lograrlo, y esperamos continuar con este importante trabajo juntos».

Andras Hejj
CEO & CTO, Pier

Experiencia humana.
Poder de la IA.
Seguridad superior.

Ya sea que tu empresa esté creciendo rápido, cerrando acuerdos con grandes compañías o simplemente cansada de reportes sin valor, te ayudamos a construir una estrategia de seguridad que avance más rápido que las amenazas.

AGENDA UNA DEMO