Volver al glosario

AppSec y APIs

Definiciones en lenguaje claro del tema appsec y apis.

39 términos
3
2
7
C
AppSec y APIs

Captcha

Un CAPTCHA es una prueba diseñada para distinguir si lo que hay al otro lado de un formulario es una persona o un programa automatizado.

Leer definición
C
AppSec y APIs

Clickjacking

El clickjacking es un ataque en el que una página en la que la víctima confía se carga de forma invisible dentro de una página que controla el atacante, de modo que un clic dirigido a la página visible se entrega a la que está oculta. La víctima ejecuta una acción real y autenticada sin saber qué aplicación la ha recibido.

Leer definición
C
AppSec y APIs

Command injection

En seguridad de aplicaciones, la command injection es un defecto por el que una entrada controlada por el usuario llega a un shell del sistema y se interpreta como parte de la línea de comandos en vez de como dato. El atacante añade sus propias instrucciones a la que la aplicación pretendía ejecutar, y el sistema operativo ejecuta las dos.

Leer definición
C
AppSec y APIs

Condición de carrera (Race condition)

En seguridad de aplicaciones, una condición de carrera es un fallo en el que el resultado depende del orden en que se procesan peticiones concurrentes, porque una comprobación y la acción que autoriza no son atómicas. Enviar la misma petición muchas veces en paralelo hace que la aplicación actúe sobre un estado que ya ha invalidado.

Leer definición
C
AppSec y APIs

Content Security Policy (CSP)

En seguridad web, la Content Security Policy (CSP) es una cabecera de respuesta que le dice al navegador de qué orígenes puede una página cargar script, estilos, marcos y demás recursos. Es un control de contención: no impide que ocurra una inyección, limita lo que el contenido inyectado tiene permitido hacer.

Leer definición
C
AppSec y APIs

Cross-site request forgery (CSRF)

En seguridad de aplicaciones web, el cross-site request forgery (CSRF) es un ataque que hace que el navegador de un usuario con la sesión abierta envíe una petición que cambia estado a un sitio que confía en su cookie de sesión. El usuario no tiene que pulsar nada en el sitio atacado: la petición viaja sobre credenciales que el navegador adjunta por sí solo.

Leer definición
C
AppSec y APIs

Cross-site scripting (XSS)

En seguridad de aplicaciones web, el cross-site scripting (XSS) es un defecto que permite a un atacante ejecutar su propio JavaScript en el navegador de otro usuario, dentro de la frontera de confianza de tu sitio. El navegador no sabe distinguir el script inyectado del tuyo, así que el script hereda la sesión de ese usuario, sus cookies y todo lo que la aplicación le deja hacer.

Leer definición
3
1
2
1
2
1
2
2
1
3
8
S
AppSec y APIs

SAST

En seguridad de aplicaciones, SAST es el análisis estático de seguridad de aplicaciones: analizar el código fuente, el bytecode o los binarios en busca de vulnerabilidades sin ejecutar el software. Lee el código como lo hace un compilador, sigue cómo se mueven los datos desde donde entran hasta donde se usan, e informa de los caminos que parecen inseguros.

Leer definición
S
AppSec y APIs

Secuestro de sesión (Session hijacking)

En seguridad web y de identidad, el secuestro de sesión es el robo y la reutilización del token que demuestra que un usuario ya ha iniciado sesión. El atacante no llega a conocer la contraseña y no se enfrenta nunca al formulario de acceso: presenta la sesión robada y la aplicación le trata como al usuario que la creó.

Leer definición
S
AppSec y APIs

Seguridad de GraphQL (GraphQL security)

En seguridad de APIs, la seguridad de GraphQL es el conjunto de controles que necesita una API en la que quien decide la forma de cada respuesta es el cliente y no el servidor. Un solo endpoint, un esquema tipado y consultas compuestas por el cliente rompen varias premisas de las que dependen las herramientas de seguridad para REST y quienes revisan REST.

Leer definición
S
AppSec y APIs

Server side template injection (SSTI)

El server side template injection es una vulnerabilidad en la que la entrada del usuario se concatena dentro de una plantilla que el servidor renderiza después, de forma que esa entrada se evalúa como sintaxis de plantilla en vez de tratarse como dato. Como los motores de plantillas exponen objetos del lenguaje, suele escalar de evaluar expresiones a la ejecución remota de código.

Leer definición
S
AppSec y APIs

Server-side request forgery (SSRF)

En seguridad web y cloud, el server-side request forgery (SSRF) es un defecto por el que un atacante consigue que la aplicación envíe una petición HTTP a su elección desde la posición de red de la propia aplicación. La petición llega con la dirección de origen del servidor y con sus credenciales, así que alcanza servicios internos que nunca se pensaron para estar expuestos.

Leer definición
S
AppSec y APIs

Shadow API

Una shadow API es una interfaz viva y alcanzable pero ausente del inventario que la organización defiende: sin documentar, olvidada tras una migración, o funcionando todavía desde una versión que se suponía retirada. Está autenticada y monitorizada al nivel que rigiera el día en que se construyó, que suele ser ninguno.

Leer definición
S
AppSec y APIs

STRIDE

STRIDE es una regla mnemotécnica de modelado de amenazas que se usa en las revisiones de diseño seguro. Nombra seis modos de fallo sobre los que razonar en cada componente de un sistema: suplantación, manipulación, repudio, divulgación de información, denegación de servicio y elevación de privilegios. Cada uno es la negación de una propiedad de seguridad que el diseño debería sostener.

Leer definición
S
AppSec y APIs

Subdomain takeover

En pruebas externas, un subdomain takeover es lo que ocurre cuando un registro DNS sigue apuntando a un recurso de cloud o de alojamiento que ya no existe, de forma que cualquiera puede registrar ese recurso y servir contenido desde tu nombre de dominio. El dominio sigue resolviendo; aquello a lo que resuelve es ahora de otro.

Leer definición
1