Que una API exija identificarse no demuestra que cada usuario solo acceda a los datos que le corresponden. Autorización, exposición de campos y límites de uso necesitan revisión específica.
Revisar quién puede acceder a cada operación
Analizamos autenticación, permisos y tratamiento de los datos en los endpoints incluidos. Esto permite plantear escenarios entre usuarios y organizaciones que un chequeo de disponibilidad de la API no detecta por sí solo.
Qué incluye la propuesta
- 01
- Inventario de endpoints y operaciones con documentación y usuarios de prueba.
- 02
- Revisión acordada de autenticación, autorización por objeto o función y validación de entradas.
- 03
- Evidencias de los hallazgos y recomendaciones que el equipo de desarrollo pueda reproducir.
Qué queda fuera
No incluye saturación deliberada, uso de datos de clientes reales ni APIs de terceros sin autorización. La modalidad de pentesting disponible debe confirmarse antes de contratar.
Cómo se desarrolla el trabajo
Acordamos endpoints, roles y datos sintéticos para cada recorrido.
Contrastamos controles de acceso y tratamiento de errores con pruebas limitadas.
Entregamos informe técnico y ejecutivo y definimos cómo se comprobarían las correcciones.
Qué recibe tu empresa
Matriz de alcance, hallazgos con solicitudes y respuestas depuradas, impacto y prioridades de remediación.
Plazos y factores de presupuesto
Depende de endpoints, roles, lógica de negocio y calidad de la documentación.
Se valora cobertura, profundidad manual, integraciones y retest contratado.
Autorización y confidencialidad
Definimos los endpoints, roles y datos de prueba junto al responsable de la API. Las evidencias describen peticiones y controles afectados sin incorporar secretos ni datos personales innecesarios.
Solicitar presupuesto o una reunión
Indica tipo de API, endpoints aproximados, roles y disponibilidad de documentación; no envíes tokens.
Revisar permisos y operaciones, no solo direcciones
Una API permite que aplicaciones y usuarios realicen operaciones sobre información. Para evaluar su seguridad hay que conocer funciones, perfiles y recursos incluidos. Una misma dirección puede comportarse de forma distinta según la identidad o el contexto. Se prepara un alcance que describa versiones, métodos y roles, evitando interpretar una respuesta correcta de una petición como prueba de que todos los permisos están bien definidos.
La documentación disponible y las cuentas de prueba condicionan la revisión. Se contrastan reglas de autenticación y autorización, exposición de información y controles del flujo acordado. Si una operación depende de otro proveedor, se aclara qué parte puede evaluarse. No se realizan actuaciones sobre sistemas ajenos por el hecho de que estén conectados con la API del cliente.
Pruebas con datos adecuados y límites operativos
Las comprobaciones deben utilizar datos y operaciones autorizados. Una prueba de modificación, borrado o envío de mensajes puede producir efectos reales si no se prepara el entorno. Se acuerdan condiciones de parada y personas de contacto. Las pruebas de capacidad o disponibilidad no se consideran incluidas por defecto en una evaluación de controles de acceso.
El informe debe explicar qué operación presenta el problema, bajo qué condiciones y con qué impacto. Se protegen tokens y datos sensibles en las evidencias. Las recomendaciones se relacionan con el diseño de la aplicación, porque un control en la interfaz no sustituye una comprobación en el servicio que procesa la petición. La corrección y su verificación se delimitan por separado.
Integraciones empresariales que conviene revisar
ERP, CRM, tiendas y aplicaciones móviles utilizan interfaces para intercambiar datos. Una integración puede ser funcional y, aun así, otorgar más permisos de los necesarios. La revisión ayuda a valorar esos límites dentro del alcance. En distribución o logística importa identificar qué acciones pueden modificar pedidos o estados, sin atribuir a esos sectores una configuración universal.
Desde Murcia atendemos proyectos nacionales. Para una primera valoración indica finalidad de la API, documentación existente y perfiles relevantes. Los accesos se facilitan después de acordar el trabajo mediante un canal adecuado. No es necesario enviar un token real en el formulario de contacto.