Pentesting de APIs

Las APIs fallan distinto que las aplicaciones que tienen adelante. Los hallazgos graves casi nunca son un parche faltante: son decisiones de autorización que el servidor nunca tomó — un id de objeto que se puede cambiar, una función que responde al rol equivocado, un campo que jamás debería haber sido escribible. Los scanners no las ven porque la request no tiene nada de malformada.
Para equipos cuyo producto es la API
Equipos de plataforma y producto que despliegan cambios de API todas las semanas, donde un bump de versión puede ampliar en silencio lo que un token ya emitido tiene permitido hacer.
Empresas que exponen APIs públicas o de partners, donde el consumidor es otro sistema y no hay una interfaz que limite qué se manda.
Equipos con WAF, un DAST que pasa y un pipeline en verde, y sin respuesta para qué alcanza en realidad el token de un solo cliente.

La misma request, leída de tres formas distintas
Un escaneo DAST, un test de aplicación web y un test de API mandan todos requests HTTP, y no se ponen de acuerdo sobre qué cuenta como hallazgo. El desacuerdo importa porque los problemas de API más dañinos son requests perfectamente bien formadas que el servidor debería haber rechazado y no rechazó. Algo tiene que saber quién puede hacer qué, y solo uno de los tres lo sabe.
Los identificadores de riesgo corresponden al OWASP API Security Top 10, edición 2023 — la vigente al momento de escribir esto. Ojo: mass assignment y exposición excesiva de datos, que eran entradas separadas en la lista 2019, quedaron unificadas en API3:2023 Broken Object Property Level Authorization.
Qué busca de verdad un test de API
Specs, REST y GraphQL: qué le cambia al scoping
Preguntas frecuentes
¿Qué es un pentest de API?
Testing manual y autenticado de los endpoints de una API contra el OWASP API Security Top 10 y contra tus propias reglas de negocio. Cubre quién puede leer y escribir qué objetos, qué funciones responden a qué roles, cómo se emiten y validan los tokens, qué revelan las respuestas y si los flujos legítimos se pueden abusar a escala. El entregable es un conjunto de requests demostradas, cada una con la cuenta que la mandó y lo que devolvió.
¿Por qué los scanners no encuentran fallas de API?
Porque la request es válida. Un scanner detecta input malformado, firmas conocidas y condiciones de error. Una falla de autorización produce una request perfectamente común y una respuesta exitosa; lo único malo es que quien llamó no debería haber podido. Decidir eso requiere saber quién llama, qué le pertenece y cuál es la regla de negocio, y nada de eso está en el tráfico.
¿Hace falta una spec OpenAPI o Swagger?
Estrictamente no, pero cambia la economía del servicio. Con una spec actualizada, el tester gasta el tiempo en testear en vez de en reconstruir la superficie. Sin ella, primero hay que descubrir y parte del presupuesto se va ahí. En cualquier caso la spec se toma como punto de partida, porque los endpoints no documentados y los deprecados están consistentemente entre los hallazgos más interesantes.
¿En qué se diferencia testear GraphQL de REST?
En REST el endpoint es la unidad de autorización, así que el testing recorre la lista de endpoints. En GraphQL hay un solo endpoint y la unidad es el resolver, así que las preguntas pasan a ser si cada resolver aplica autorización de forma independiente, si la introspección está expuesta y si la profundidad, los alias y el batching permiten que una sola request consuma recursos desproporcionados. Las herramientas que asumen que una URL equivale a una función no sirven acá.
¿Cuántas cuentas y roles hay que dar?
Como mínimo dos cuentas del mismo nivel de privilegio, que es lo que hace posible el testing de autorización horizontal, más una cuenta por cada nivel distinto para el testing vertical. En productos multi-tenant, sumá un segundo tenant. Es la forma más barata de aumentar el valor de un servicio de API, y la razón más común de que un test vuelva más flaco de lo esperado es que solo se entregó una credencial.
¿Con qué frecuencia hay que testear las APIs?
A la cadencia a la que cambia la API, que para la mayoría de los equipos significa de forma continua y no anual. Las regresiones de autorización las introduce el trabajo de producto normal: un campo nuevo en un objeto existente, un rol agregado para un cliente, un endpoint generalizado para servir un segundo caso de uso. Un test puntual demuestra la forma que la API tenía un día, y las superficies de API rara vez conservan esa forma un trimestre.
PLATAFORMA ALWAYS-ON
Más que una prueba. Una capa estratégica para una seguridad real.
Nuestra IA está potenciada por una capa de datos propietarios construida a partir de miles de horas de pentesting y validaciones reales. Strike combina ejecución autónoma y validación humana experta para detectar riesgos complejos, reducir ruido y priorizar hallazgos accionables.
Testing continuo en profundidad
Los Strikers descubren vulnerabilidades de alto impacto en entornos de múltiples tecnologías — aplicaciones web, APIs, móviles, nube y más.
Retesting bajo demanda impulsado por IA
Valida las correcciones al instante, sin esperar al próximo ciclo de pruebas.
Corrección en tiempo reaL
Los agentes de IA guían a tu equipo paso a paso durante la remediación para acelerar la resolución.
Creación de pentests paso a paso
Define fácilmente el alcance, lanza y haz seguimiento de tus pentests con total transparencia.
Triage humano y revisión entre pares
Cada hallazgo es validado por expertos en seguridad para garantizar precisión e impacto.
VISIBILIDAD TOTAL
Monitorea cada hallazgo con transparencia completa, registros de trabajo de los expertos y notificaciones en tiempo real.
INTEGRACIONES FLUIDAS
Conéctate directamente con Slack, Teams y Jira para agilizar la colaboración entre tus equipos de seguridad y desarrollo.
Vulnerability Manager
Visualiza, gestiona y vuelve a probar vulnerabilidades en una sola plataforma, con contexto completo sobre severidad, origen y remediación.
REPORTES LISTOS PARA COMPLIANCE
Genera automáticamente reportes actualizados y alineados con PCI DSS, HIPAA, ISO 27001, SOC 2 y más.
Ongoing partnership
Reuniones semanales con un Customer Success Manager dedicado, además de onboarding personalizado y planificación estratégica.
Más que una plataforma de seguridad ofensiva, Strike funciona como una capa continua de validación para entornos que nunca dejan de cambiar.
Con la confianza de los equipos de seguridad que lideran la industria.
Experiencia humana.
Poder de la IA.
Seguridad superior.
Ya sea que tu empresa esté creciendo rápido, cerrando acuerdos con grandes compañías o simplemente cansada de reportes sin valor, te ayudamos a construir una estrategia de seguridad que avance más rápido que las amenazas.






