Autorización probada rol por rol
Creamos cuentas en todos tus roles y comprobamos, objeto por objeto y función por función, quién llega a qué. Así se encuentra el fallo que expone a todos tus clientes; un escáner no puede.
Cada aplicación web y móvil, cada integración con un partner y cada microservicio funcionan sobre APIs, y basta con que falte una comprobación de autorización para que un usuario se lleve los datos de otro, y a escala. Atacamos tus APIs como lo haría un hacker de verdad y te entregamos exactamente qué podría leer, cambiar o manipular.
Cómo funciona un pentesting de APIsProtegido por reCAPTCHA. Se aplican la Política de Privacidad y las Condiciones del Servicio de Google.
Solicitud recibida.
Te escribimos en un día laborable con los siguientes pasos.
No se ha podido enviar. Inténtalo otra vez o escríbenos.















Una API no tiene pantalla detrás de la que esconderse. Responde a las peticiones directamente, así que lo único que hay entre un usuario curioso y tus datos es que el servidor compruebe si esa petición le corresponde. Muchas veces no lo comprueba. Probamos cada una a mano, las encadenamos donde hay cadena, y entregamos a tus ingenieros la petición exacta y la corrección.
Una API pública nueva, una integración con un partner, un backend móvil que sale a producción, el cuestionario de seguridad de un cliente, o una auditoría de cumplimiento fuerzan la pregunta.
Con PCI DSS, ISO 27001, el ENS o el RGPD en juego, el informe tiene que aguantar el escrutinio: alcance trazable, metodología mapeada al estándar de API reconocido, retest firmado y certificado de ejecución.
Cuando lo que se pide son garantías, necesitas un pentesting de APIs externo y dirigido por especialistas, y un entregable que traduzca el impacto al negocio para un interlocutor no técnico.
Cada superficie de API sale con su propio modelo de amenazas, y el fallo que duele casi nunca es el que un escáner lee de un esquema. Probamos autorización por objeto y por función, tenant, alcances de token y los flujos de negocio.
La pregunta no es si existe un problema, sino qué caminos de al lado siguen abiertos. Centramos el proyecto en la exposición que se sospecha, confirmamos que está cerrada y mapeamos las rutas que un atacante tomaría después.
Probamos las APIs como lo haría el otro lado de la mesa, incluidos los endpoints viejos y no documentados que nadie puso en la lista, para que lo que asumes sea evidencia y no una promesa.
La misma forma que espera tu auditor, adaptada a las APIs. La versión corta está debajo; el paso a paso completo vive en su propia página.
Casi todos los tests de API pasan un escáner por tu documentación y lo dan por hecho. Aquí es donde vamos más allá.
Creamos cuentas en todos tus roles y comprobamos, objeto por objeto y función por función, quién llega a qué. Así se encuentra el fallo que expone a todos tus clientes; un escáner no puede.
REST, GraphQL, gRPC y SOAP se rompen de formas distintas. Probamos la introspección y el abuso de consultas de GraphQL, y el manejo de mensajes de gRPC y SOAP, no una lista de REST estirada para que encaje.
Las versiones viejas, las rutas de depuración y los endpoints no documentados son donde se esconden las brechas. Mapeamos toda la superficie, no solo lo que tu documentación admite que existe.
Los hallazgos llegan en vivo a nuestra plataforma, mapeados al OWASP API Security Top 10, y un retest gratis confirma cada corrección contra la prueba original.
Desde Etnia valoramos muy positivamente la colaboración con Asperis Security.
Con nombre, cargo y empresa.
Desde Etnia valoramos muy positivamente la colaboración con Asperis Security. Su profesionalidad, cercanía, rapidez de respuesta y capacidad para adaptarse a nuestras necesidades han sido clave en cada proyecto. La calidad del servicio y el acompañamiento continuo nos aportan siempre mucha tranquilidad. Sin duda, es un placer contar con ellos como partners tecnológicos.
ASPERIS nos ha acompañado en la definición e implantación de nuestro roadmap de ciberseguridad en Microsoft 365 con un enfoque estructurado y alineado a negocio. Gracias a su asesoramiento, dimos el paso estratégico de completar nuestro ecosistema Microsoft y reforzarlo con CrowdStrike para la protección avanzada de dispositivos móviles, elevando de forma significativa nuestro nivel de seguridad.
En NPAW hemos colaborado con Asperis en distintas iniciativas relacionadas con la seguridad y la experiencia ha sido muy positiva. Valoramos especialmente su capacidad para adaptarse a nuestras necesidades y el nivel de profundidad con el que abordan cada proyecto. Los resultados son claros, estructurados y útiles para la toma de decisiones y la mejora continua en seguridad. Nos gusta trabajar con Asperis por el criterio y el valor que aportan en cada colaboración. Su trabajo nos ha ayudado a reforzar nuestro nivel de seguridad.
Con Asperis no contratas un servicio, contratas un compañero. No buscan facturar un proyecto, buscan establecer una relación de confianza preocupándose por los puntos clave que afectan a la seguridad de tu organización. Profesionalidad, saber hacer y diligencia.
Cuéntanos qué estilo de API tienes, cuántos endpoints más o menos, y si puedes compartir documentación. Un consultor experimentado te responde con un alcance a medida, un precio cerrado y un calendario.
El pentesting de APIs es una auditoría de seguridad manual de las interfaces que usan tus aplicaciones para intercambiar datos, como REST, GraphQL, gRPC y SOAP. Se centra en los fallos que más importan en una API: si un usuario puede llegar a los datos de otro, llamar a funciones que no le corresponden o abusar de un flujo de negocio. El entregable es una lista corta de hallazgos demostrados y explotables, mapeados al OWASP API Security Top 10 y ordenados por impacto en el negocio, cada uno con una prueba de concepto reproducible.
BOLA (Broken Object Level Authorization, también llamado IDOR) es el fallo grave más habitual en una API: el servidor devuelve un registro sin comprobar que pertenece a quien lo pide. En la práctica significa cambiar un identificador en una petición, por ejemplo del número de tu cuenta al siguiente, y recibir los datos de otra persona. Como los identificadores suelen ser secuenciales, un solo endpoint mal hecho puede exponer a toda tu base de clientes, y por eso ocupa el número uno del OWASP API Security Top 10 y por eso lo probamos de forma exhaustiva.
Un escáner no puede juzgar si una petición debería estar permitida, porque la petición en sí es válida. Cuando un usuario normal lee un registro de administración, la API devuelve un 200 OK normal; a una herramienta nada le parece roto. Decidir que esa respuesta nunca debió llegar a ese usuario exige entender tus roles y tu negocio, y eso es trabajo de una persona. Los escáneres ayudan a cubrir terreno y con los problemas conocidos; no encuentran los fallos de autorización que causan las mayores brechas de API.
No, aunque se solapan. Un pentesting web mira la aplicación que el usuario ve en el navegador; un pentesting de APIs mira la interfaz máquina a máquina que hay detrás, la misma que llaman directamente tu app móvil, tus partners y tus microservicios. Las APIs concentran el riesgo de autorización y de lógica de negocio, y a menudo exponen funciones que el front web no muestra nunca. Si tu producto es API-first o tiene app móvil, la API suele ser el objetivo más importante. Muchos proyectos cubren las dos cosas; en la primera reunión te decimos qué necesita tu caso. Mira también nuestro servicio de pentesting de aplicaciones web.
Probamos los cuatro. REST es el más común, pero GraphQL, gRPC y SOAP tienen cada uno sus propios riesgos: la introspección del esquema y el abuso de consultas en GraphQL, el manejo de mensajes en gRPC y SOAP. Los probamos en sus propios términos, en vez de forzar una lista de REST sobre ellos. Cuéntanos qué tienes en marcha y acotamos en consecuencia.
Una API enfocada con un modelo de roles claro suele llevar de una a dos semanas de pruebas activas; una superficie grande con muchos roles, varios estilos de API o flujos de negocio complejos se va a dos o tres semanas. Una buena documentación y unas cuentas de prueba lo acortan. El calendario lo confirmamos en la propuesta, que entregamos en las 48 horas siguientes a la primera llamada.
El precio sale del alcance: el número de endpoints, el número de roles, los estilos de API implicados y la complejidad de tu lógica de negocio. Damos un precio cerrado, sin costes ocultos y sin obligación de renovar. Una auditoría enfocada a una sola API está en la parte baja del rango; las superficies grandes con muchos roles y varios estilos escalan desde ahí. El retest que confirma tus correcciones va siempre incluido.
Lo ideal es documentación de la API (OpenAPI/Swagger, un esquema de GraphQL o una colección de Postman), dos cuentas de prueba por rol para poder probar la autorización cruzando fronteras, y un entorno de staging o una URL de producción dentro del alcance. Si la documentación está incompleta, seguimos adelante igual: descubrir los endpoints no documentados es parte del valor. Un contacto técnico para las dudas mantiene el proyecto en marcha.
El hacker ético senior al que conoces en la primera llamada lo ejecuta de principio a fin. Nuestros pentesters tienen credenciales OSCP, OSWE y OSEP, trabajan a mano contra el OWASP API Security Top 10, y somos contribuidores verificados del Bug Bounty de la NASA con hallazgos de API publicados. La misma persona acota, ejecuta y re-verifica. Es tu interlocutor durante todo el proyecto.
Empieza con una primera reunión sin compromiso. Revisaremos tu superficie de API, tus roles y tus flujos sensibles, y definiremos el pentesting de APIs adecuado antes de empezar el proyecto.
Protegido por reCAPTCHA. Se aplican la Política de Privacidad y las Condiciones del Servicio de Google.
Recibido.
El pentester de APIs que ejecutaría tu proyecto te escribirá en un día laborable.
No se ha podido enviar. Inténtalo otra vez o escríbenos.
O escribe directamente a [email protected].
NUESTROS CLIENTES YA LO HAN HECHO
Desde Etnia valoramos muy positivamente la colaboración con Asperis Security.
ASPERIS nos ha acompañado en la definición e implantación de nuestro roadmap de ciberseguridad en Microsoft 365 con un enfoque estructurado y alineado a negocio.
En NPAW hemos colaborado con Asperis en distintas iniciativas relacionadas con la seguridad y la experiencia ha sido muy positiva.
Con Asperis no contratas un servicio, contratas un compañero.
Elige la hora que mejor te venga. Nos cuentas qué necesitas y en qué punto estás, y te explicamos cómo trabajamos y de qué forma podemos ayudarte.