Las APIs manejan tokens de autenticacion, datos de pago e informacion personal. Son la superficie mas expuesta de tu aplicacion.
OWASP API Security Top 10
| # | Vulnerabilidad | Que significa |
|---|---|---|
| 1 | BOLA | Usuario A accede a datos de Usuario B cambiando el ID |
| 2 | Auth rota | Mecanismos de auth debiles, tokens sin validar |
| 3 | Mass assignment | Usuario puede modificar campos que no deberia |
| 4 | Sin rate limiting | Permite DoS y brute force |
| 5 | Auth de funciones rota | Usuario normal accede a endpoints admin |
Herramientas
OWASP ZAP (gratis), Burp Suite ($449/ano), Postman, 42Crunch, StackHawk.
Testing vs Monitoreo de seguridad
Medí la tasa de errores por endpoint y alertá ante cambios bruscos: un spike de 401/403 en /api/login puede ser un ataque de brute force en curso. Con tus logs y una regla de alerta sobre los 401/403 por ruta alcanza para arrancar.
Igual, testing y monitoreo dependen de que sepas dónde están los huecos. El pentester con IA de Nurbak escanea tu repo buscando endpoints sin chequeo de auth, control de acceso roto, inyecciones y otros bugs explotables, y puede abrir un PR con el fix. Tu primer escaneo es gratis.
