Seguridad de API
Pruebas de seguridad de API y backend
Revisamos el comportamiento del backend y de la API en busca de los problemas comunes que de verdad importan: SQLi, XSS, cabeceras, fugas de información, fallos de autenticación, comportamiento del WAF y respuestas inseguras.
Solicitar presupuestoQué obtienes
- Detecta errores evidentes del backend antes que tus usuarios
- Encuentra información expuesta y respuestas de API demasiado amplias
- Da a los desarrolladores notas de corrección claras
- Mejora el login, las cabeceras y el manejo de peticiones
Modalidades
Duración típica: 2–5 días laborables
Revisión rápida de API
Una pasada enfocada en endpoints importantes, login, cabeceras y clases de fallos evidentes.
Revisión completa del backend
Una revisión más amplia de endpoints, roles, datos devueltos y comportamiento del backend.
Retest
Un seguimiento rápido cuando la empresa ha corregido los problemas reportados.
Alcance y proceso completos
Qué cubrimos
Una revisión del backend centrada en cada petición: qué devuelve, qué dicen las cabeceras, qué información se filtra y si hay clases de fallos comunes.
- Revisión petición a petición de entradas, respuestas y comportamiento
- Comprobaciones de inyección SQL y consultas inseguras
- Comprobaciones de XSS y entradas reflejadas cuando la API alimenta un frontend
- Cabeceras, cookies, CORS y configuración de seguridad
- Gestión de login, sesiones, tokens y claves de API
- Comportamiento del WAF y si se bloquean las peticiones claramente maliciosas
- Información filtrada en errores, salidas de depuración, stack traces o cuerpos de respuesta
- Respuestas demasiado amplias, tablas expuestas y API que devuelven más datos de los necesarios
Qué recibe tu equipo
- Lista de endpoints y peticiones probados
- Informe de hallazgos con gravedad e impacto
- Notas de reproducción de todo lo que parezca vulnerable
- Notas sobre cabeceras y configuración
- Correcciones sugeridas, redactadas con claridad
- Retest rápido opcional tras las correcciones
Cómo funciona
Definir la API
Acordamos los endpoints, cuentas de prueba, roles y acciones aprobados para las pruebas.
Revisar peticiones
Analizamos peticiones, respuestas, cabeceras, autenticación, datos devueltos y puntos de inyección comunes.
Probar fallos comunes
Probamos problemas habituales como SQLi, XSS, cabeceras débiles, fugas de información, huecos del WAF y errores de autenticación.
Informar con claridad
Recibes notas claras: qué se encontró, por qué importa y cómo corregirlo o volver a probarlo.
Ideal para
- Plataformas SaaS
- Backends de apps móviles
- Paneles de administración internos
- Portales de clientes
- Productos con muchos webhooks
- Equipos que preparan un nuevo release de backend