PENTESTING DE APIs

Tus APIs mueven tus datos. Demostramos quién llega a ellos de verdad.

Cada aplicación web y móvil, cada integración con un partner y cada microservicio funcionan sobre APIs, y basta con que falte una comprobación de autorización para que un usuario se lleve los datos de otro, y a escala. Atacamos tus APIs como lo haría un hacker de verdad y te entregamos exactamente qué podría leer, cambiar o manipular.

Cómo funciona un pentesting de APIs
87%
de nuestros clientes renuevan cada año
150+
organizaciones en varios países de Europa
7/10
nos confirman hallazgos que su anterior proveedor no encontró
¿Quieres saber qué entregan tus APIs?

Protegido por reCAPTCHA. Se aplican la Política de Privacidad y las Condiciones del Servicio de Google.

Nos eligen los equipos de ingeniería y de plataforma en entornos muy regulados

Descubre exactamente cómo un solo endpoint expone a todos tus clientes.

demo de pentest de API
OBJETIVO · DATOS DE OTROS CLIENTES
/v1/users/{id}/orders · falta la comprobación de propietarioautenticado como el usuario 9421 · leyendo el 9422EN VIVO
GET/v1/users/9422/orders
Authorization:Bearer eyJ… [sub=9421 · tenant=northwind]
order_idaccountemailcard
ord_281149422[email protected]7421
BOLAel sub del token nunca se compara con {id}
PANEL DE ACME · VISTA DEL CLIENTE
El historial solo muestra mis pedidos.
La interfaz oculta ord_28114. La API lo devuelve.
Devueltos pedidos de otra cuenta.
LO QUE VE EL CLIENTE
API → PIVOTE ENTRE TENANTS 5 SALTOS · ~18 MIN
discoveropenapi.json sin autenticar · 142 rutas, 38 no documentadas
authsecreto HS256 en el bundle público · admin:impersonate emitido
bola/v1/users/{id}/orders · otra cuenta, sus pedidos y datos de tarjeta
·massassignPATCH fusionó role=admin · escalada de privilegios en una llamada
·tenanttenant_id cambiado · 18.421 usuarios de acme, de punta a punta

Una API no tiene pantalla detrás de la que esconderse. Responde a las peticiones directamente, así que lo único que hay entre un usuario curioso y tus datos es que el servidor compruebe si esa petición le corresponde. Muchas veces no lo comprueba. Probamos cada una a mano, las encadenamos donde hay cadena, y entregamos a tus ingenieros la petición exacta y la corrección.

QUÉ AUDITAMOS
  • Autorización por objeto
  • Autorización por función
  • Asignación masiva
  • Autenticación y tokens
  • Abuso de lógica de negocio
  • Server-side request forgery
  • Endpoints no documentados
  • GraphQL y gRPC

Por qué un CTO, CISO o responsable de plataforma contrata un pentesting de APIs.

Una API pública nueva, una integración con un partner, un backend móvil que sale a producción, el cuestionario de seguridad de un cliente, o una auditoría de cumplimiento fuerzan la pregunta.

TOCA UNA SITUACIÓN
Normativa y auditoría API de pagos con PCI DSS

Un auditor no acepta un PDF de marketing, y una API que maneja datos de tarjeta o personales sube el listón.

Con PCI DSS, ISO 27001, el ENS o el RGPD en juego, el informe tiene que aguantar el escrutinio: alcance trazable, metodología mapeada al estándar de API reconocido, retest firmado y certificado de ejecución.

  • Metodología mapeada al OWASP API Security Top 10, más PTES y NIST SP 800‑115
  • Autorización y exposición de datos probadas endpoint por endpoint
  • Certificado de ejecución listo para la carpeta del auditor
  • Evidencia de retest con marca de tiempo y firma
Consejo y cliente Cuestionario de seguridad de un cliente grande

Alguien con autoridad ha preguntado, y «vamos bien» no es una respuesta.

Cuando lo que se pide son garantías, necesitas un pentesting de APIs externo y dirigido por especialistas, y un entregable que traduzca el impacto al negocio para un interlocutor no técnico.

  • Resumen ejecutivo que se entiende sin traducción
  • Hallazgos ordenados por impacto en el negocio y exposición ante auditoría
  • Una redacción que aceptan el departamento de compras de una gran cuenta y la revisión de un partner
  • Independencia: externo y dirigido por especialistas de principio a fin
Releases y cambios API REST o GraphQL pública nueva

Sale a producción una superficie de API nueva. Audítala antes de que la encuentren tus clientes.

Cada superficie de API sale con su propio modelo de amenazas, y el fallo que duele casi nunca es el que un escáner lee de un esquema. Probamos autorización por objeto y por función, tenant, alcances de token y los flujos de negocio.

  • Modelo de amenazas escrito para la superficie que se despliega, no una lista genérica
  • Autorización por objeto y por función probada endpoint por endpoint
  • Fronteras entre tenants y alcances de token forzados con peticiones reales
  • Hallazgos asignados a los dueños del backend y de la plataforma, no a una cola de tickets
Por incidente Abuso de la API o scraping detectado

Algo no cuadraba. Necesitas saber qué sigue expuesto.

La pregunta no es si existe un problema, sino qué caminos de al lado siguen abiertos. Centramos el proyecto en la exposición que se sospecha, confirmamos que está cerrada y mapeamos las rutas que un atacante tomaría después.

  • Alcance dirigido a la exposición que se sospecha
  • Caminos de al lado mapeados: acceso a objetos, acceso a funciones, tokens y lógica de negocio
  • Límites de ritmo, cuotas y enumeración probados contra patrones de uso reales
  • Hallazgos en vivo para quien responde, no en el informe final
Evento de negocio Plataforma recién adquirida

Una operación ha puesto la plataforma bajo la mirada de otro.

Probamos las APIs como lo haría el otro lado de la mesa, incluidos los endpoints viejos y no documentados que nadie puso en la lista, para que lo que asumes sea evidencia y no una promesa.

  • Alcance acordado contra el parque de APIs tal como está, endpoints no documentados incluidos
  • Endpoints en la sombra y zombis buscados, no dados por retirados
  • Hallazgos ordenados por impacto en el negocio, en un lenguaje que sigue un lector no técnico
  • Retest hasta el cierre, para que el traspaso acabe con los huecos cerrados

¿Listo para ver qué expone tu API de verdad?

Un método de siete fases, para el pentesting de seguridad de tus APIs.

La misma forma que espera tu auditor, adaptada a las APIs. La versión corta está debajo; el paso a paso completo vive en su propia página.

Qué te llevas de verdad, y por qué es distinto.

Casi todos los tests de API pasan un escáner por tu documentación y lo dan por hecho. Aquí es donde vamos más allá.

Autorización probada rol por rol

Creamos cuentas en todos tus roles y comprobamos, objeto por objeto y función por función, quién llega a qué. Así se encuentra el fallo que expone a todos tus clientes; un escáner no puede.

Todos los estilos de API, no solo REST

REST, GraphQL, gRPC y SOAP se rompen de formas distintas. Probamos la introspección y el abuso de consultas de GraphQL, y el manejo de mensajes de gRPC y SOAP, no una lista de REST estirada para que encaje.

Los endpoints en la sombra que olvidaste

Las versiones viejas, las rutas de depuración y los endpoints no documentados son donde se esconden las brechas. Mapeamos toda la superficie, no solo lo que tu documentación admite que existe.

Cerrado, no solo reportado

Los hallazgos llegan en vivo a nuestra plataforma, mapeados al OWASP API Security Top 10, y un retest gratis confirma cada corrección contra la prueba original.

¿Quieres ver la pinta que tendría tu próximo pentesting de APIs con nosotros?

Desde Etnia valoramos muy positivamente la colaboración con Asperis Security.
Sergi Leno, Responsable de Sistemas · ETNIA Barcelona

Nos eligen los equipos de ingeniería y de seguridad.

Con nombre, cargo y empresa.

Desde Etnia valoramos muy positivamente la colaboración con Asperis Security. Su profesionalidad, cercanía, rapidez de respuesta y capacidad para adaptarse a nuestras necesidades han sido clave en cada proyecto. La calidad del servicio y el acompañamiento continuo nos aportan siempre mucha tranquilidad. Sin duda, es un placer contar con ellos como partners tecnológicos.
Sergi Leno, Responsable de Sistemas
ETNIA Barcelona
ASPERIS nos ha acompañado en la definición e implantación de nuestro roadmap de ciberseguridad en Microsoft 365 con un enfoque estructurado y alineado a negocio. Gracias a su asesoramiento, dimos el paso estratégico de completar nuestro ecosistema Microsoft y reforzarlo con CrowdStrike para la protección avanzada de dispositivos móviles, elevando de forma significativa nuestro nivel de seguridad.
Jordi Bondia, Director de TI
SALVI
En NPAW hemos colaborado con Asperis en distintas iniciativas relacionadas con la seguridad y la experiencia ha sido muy positiva. Valoramos especialmente su capacidad para adaptarse a nuestras necesidades y el nivel de profundidad con el que abordan cada proyecto. Los resultados son claros, estructurados y útiles para la toma de decisiones y la mejora continua en seguridad. Nos gusta trabajar con Asperis por el criterio y el valor que aportan en cada colaboración. Su trabajo nos ha ayudado a reforzar nuestro nivel de seguridad.
Sergi Laencina Verdaguer, CISO
NPAW
Con Asperis no contratas un servicio, contratas un compañero. No buscan facturar un proyecto, buscan establecer una relación de confianza preocupándose por los puntos clave que afectan a la seguridad de tu organización. Profesionalidad, saber hacer y diligencia.
Juan Valer Tecedor, Ingeniero de Software
GNOSS
CUANDO TÚ QUIERAS

¿Quieres un alcance de verdad para tus APIs?

Cuéntanos qué estilo de API tienes, cuántos endpoints más o menos, y si puedes compartir documentación. Un consultor experimentado te responde con un alcance a medida, un precio cerrado y un calendario.

Las preguntas que salen antes de firmar.

Respuestas directas sobre en qué se diferencia un pentesting de APIs de uno web, el alcance, el precio, staging frente a producción y quién lo ejecuta.

El pentesting de APIs es una auditoría de seguridad manual de las interfaces que usan tus aplicaciones para intercambiar datos, como REST, GraphQL, gRPC y SOAP. Se centra en los fallos que más importan en una API: si un usuario puede llegar a los datos de otro, llamar a funciones que no le corresponden o abusar de un flujo de negocio. El entregable es una lista corta de hallazgos demostrados y explotables, mapeados al OWASP API Security Top 10 y ordenados por impacto en el negocio, cada uno con una prueba de concepto reproducible.

BOLA (Broken Object Level Authorization, también llamado IDOR) es el fallo grave más habitual en una API: el servidor devuelve un registro sin comprobar que pertenece a quien lo pide. En la práctica significa cambiar un identificador en una petición, por ejemplo del número de tu cuenta al siguiente, y recibir los datos de otra persona. Como los identificadores suelen ser secuenciales, un solo endpoint mal hecho puede exponer a toda tu base de clientes, y por eso ocupa el número uno del OWASP API Security Top 10 y por eso lo probamos de forma exhaustiva.

Un escáner no puede juzgar si una petición debería estar permitida, porque la petición en sí es válida. Cuando un usuario normal lee un registro de administración, la API devuelve un 200 OK normal; a una herramienta nada le parece roto. Decidir que esa respuesta nunca debió llegar a ese usuario exige entender tus roles y tu negocio, y eso es trabajo de una persona. Los escáneres ayudan a cubrir terreno y con los problemas conocidos; no encuentran los fallos de autorización que causan las mayores brechas de API.

No, aunque se solapan. Un pentesting web mira la aplicación que el usuario ve en el navegador; un pentesting de APIs mira la interfaz máquina a máquina que hay detrás, la misma que llaman directamente tu app móvil, tus partners y tus microservicios. Las APIs concentran el riesgo de autorización y de lógica de negocio, y a menudo exponen funciones que el front web no muestra nunca. Si tu producto es API-first o tiene app móvil, la API suele ser el objetivo más importante. Muchos proyectos cubren las dos cosas; en la primera reunión te decimos qué necesita tu caso. Mira también nuestro servicio de pentesting de aplicaciones web.

Probamos los cuatro. REST es el más común, pero GraphQL, gRPC y SOAP tienen cada uno sus propios riesgos: la introspección del esquema y el abuso de consultas en GraphQL, el manejo de mensajes en gRPC y SOAP. Los probamos en sus propios términos, en vez de forzar una lista de REST sobre ellos. Cuéntanos qué tienes en marcha y acotamos en consecuencia.

Una API enfocada con un modelo de roles claro suele llevar de una a dos semanas de pruebas activas; una superficie grande con muchos roles, varios estilos de API o flujos de negocio complejos se va a dos o tres semanas. Una buena documentación y unas cuentas de prueba lo acortan. El calendario lo confirmamos en la propuesta, que entregamos en las 48 horas siguientes a la primera llamada.

El precio sale del alcance: el número de endpoints, el número de roles, los estilos de API implicados y la complejidad de tu lógica de negocio. Damos un precio cerrado, sin costes ocultos y sin obligación de renovar. Una auditoría enfocada a una sola API está en la parte baja del rango; las superficies grandes con muchos roles y varios estilos escalan desde ahí. El retest que confirma tus correcciones va siempre incluido.

Lo ideal es documentación de la API (OpenAPI/Swagger, un esquema de GraphQL o una colección de Postman), dos cuentas de prueba por rol para poder probar la autorización cruzando fronteras, y un entorno de staging o una URL de producción dentro del alcance. Si la documentación está incompleta, seguimos adelante igual: descubrir los endpoints no documentados es parte del valor. Un contacto técnico para las dudas mantiene el proyecto en marcha.

El hacker ético senior al que conoces en la primera llamada lo ejecuta de principio a fin. Nuestros pentesters tienen credenciales OSCP, OSWE y OSEP, trabajan a mano contra el OWASP API Security Top 10, y somos contribuidores verificados del Bug Bounty de la NASA con hallazgos de API publicados. La misma persona acota, ejecuta y re-verifica. Es tu interlocutor durante todo el proyecto.

¿Listo para demostrar que tus APIs solo responden a quien deben?

Empieza con una primera reunión sin compromiso. Revisaremos tu superficie de API, tus roles y tus flujos sensibles, y definiremos el pentesting de APIs adecuado antes de empezar el proyecto.

Pide una propuesta de pentesting de APIs.
Te responde un pentester de APIs experimentado en un día laborable. Te atiende quien hace las pruebas.

Protegido por reCAPTCHA. Se aplican la Política de Privacidad y las Condiciones del Servicio de Google.

O escribe directamente a [email protected].

NUESTROS CLIENTES YA LO HAN HECHO

Desde Etnia valoramos muy positivamente la colaboración con Asperis Security.

Sergi Leno, Responsable de Sistemas
ETNIA Barcelona

ASPERIS nos ha acompañado en la definición e implantación de nuestro roadmap de ciberseguridad en Microsoft 365 con un enfoque estructurado y alineado a negocio.

Jordi Bondia, Director de TI
SALVI

En NPAW hemos colaborado con Asperis en distintas iniciativas relacionadas con la seguridad y la experiencia ha sido muy positiva.

Sergi Laencina Verdaguer, CISO
NPAW

Con Asperis no contratas un servicio, contratas un compañero.