"Herramientas de testing de seguridad de APIs" cubre tres trabajos distintos que se suelen mezclar: escanear tu código, escanear tu API en ejecución y vigilarla en producción. Ninguna herramienta hace las tres bien, la respuesta correcta suele ser un stack chico, no un solo producto.

Las tres capas (por qué necesitás más de una)

  • SAST / estáticoanaliza el código fuente. Detecta temprano, pero no sabe cómo se comporta la app desplegada.
  • DAST / dinámicoprueba la API en ejecución desde afuera, como un atacante. Detecta misconfiguraciones reales.
  • Monitoreo en runtimevigila la API en vivo por ataques en curso (oleadas de errores de auth). Detecta lo que el testing no ve: el ataque de las 3am.

Comparación

HerramientaTipoQué detectaPrecio
OWASP ZAPDASTVulns web/API en ejecuciónGratis (open source)
Burp SuiteProxy + DASTPentesting manual profundoGratis / Pro pago
42CrunchAuditoría de specProblemas de seguridad en OpenAPIFree tier / pago
StackHawkDAST en CIEscaneos dinámicos en el pipelineFree tier / pago
SnykSAST + SCADependencias vulnerablesFree tier / pago
NurbakPentester con IA (scan del repo)Endpoints sin auth, IDOR, SQLi/XSS/SSRF, secretos expuestos (también en el historial de git), dependencias vulnerables; puede abrir un PR con el fixScan gratis

Testing no es monitoreo

Todas las de arriba corren antes del deploy. Ninguna vigila cuando un atacante empieza a golpear /api/login el martes. Eso lo cubre el monitoreo en runtime.

Medí la tasa de errores por endpoint en tu monitoreo o tus logs y alertá ante picos: una ráfaga de 401/403/400 es la firma de fuerza bruta, credential stuffing o fuzzing. Y arreglá lo que puedas antes del deploy: Nurbak escanea el repo de GitHub de tu API buscando endpoints sin auth, secretos expuestos y misconfiguraciones, y puede abrir un PR con el fix.

Stack recomendado

  • Gratis: OWASP ZAP + gitleaks + Snyk free.
  • Equipo: StackHawk o 42Crunch en CI + Nurbak para escanear el repo, más alertas de tasa de error por endpoint en tu monitoreo.

Artículos relacionados