🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLa superficie de una API y el Top 10 de OWASP
4 tareas · 30 min · Principiante
Una API es la puerta que usan las aplicaciones, no las personas, y por eso falla distinto de una web: no hay pantalla que oculte lo que el servidor entrega, y cada operación se puede pedir directamente. Esta sala fija el mapa antes de probar nada: qué dice el Top 10 de seguridad de APIs de OWASP, y cómo se levanta el inventario de lo que de verdad responde, que casi nunca coincide con lo que la empresa cree tener. Trabajas con extractos que entregó Tamarindo Envíos, una empresa de mensajería de última milla, bajo un alcance firmado: leer, comparar y concluir. No se envía nada contra ningún sistema.
Objetivo de la sala
Una API es la puerta que usan las aplicaciones, no las personas, y por eso falla distinto de una web: no hay pantalla que oculte lo que el servidor entrega, y cada operación se puede pedir directamente. Esta sala fija el mapa antes de probar nada: qué dice el Top 10 de seguridad de APIs de OWASP, y cómo se levanta el inventario de lo que de verdad responde, que casi nunca coincide con lo que la empresa cree tener. Trabajas con extractos que entregó Tamarindo Envíos, una empresa de mensajería de última milla, bajo un alcance firmado: leer, comparar y concluir. No se envía nada contra ningún sistema.En una aplicación móvil, la pantalla muestra solo algunos datos y ofrece solo algunos botones. Pero la aplicación es un cliente más: la API recibe las peticiones y devuelve lo que su código le dicte, sin importar qué dibuje la pantalla. Quien tiene una cuenta puede pedir directamente cualquier operación de la API, no solo las que la pantalla enlaza. Por eso la autorización se decide en el servidor, en cada operación; esconder un botón o un campo en la aplicación no protege nada.
Esto cambia lo que se revisa: no se evalúa la pantalla, se evalúa lo que el servidor acepta y lo que devuelve.
Responde para continuar
La app móvil de Tamarindo no muestra el botón de reasignar repartidor a los clientes. ¿Qué se concluye sobre ese control?
Ver pista de ayuda
La API responde a quien le escribe, no a quien mira la pantalla. El control está en el servidor o no existe.
OWASP mantiene un Top 10 específico de APIs; la edición vigente es la de 2023. Sus diez entradas son: API1 autorización a nivel de objeto rota, API2 autenticación rota, API3 autorización a nivel de propiedad de objeto rota, API4 consumo de recursos sin restricciones, API5 autorización a nivel de función rota, API6 acceso sin restricciones a flujos de negocio sensibles, API7 falsificación de peticiones del lado del servidor, API8 configuración de seguridad incorrecta, API9 gestión inadecuada del inventario y API10 consumo inseguro de APIs.
No es una lista para memorizar sino un vocabulario para nombrar el hallazgo con precisión. Si cambiar un identificador en la petición entrega datos de otra persona, el fallo es de autorización sobre el objeto (API1), no de autenticación: el servidor sabe quién eres, lo que no comprueba es si ese objeto es tuyo.
Responde para continuar
Una cuenta de cliente cambia el identificador de su envío por el de otro cliente y el servidor devuelve ese envío. ¿Qué categoría del Top 10 de APIs de 2023 describe el hallazgo?
Ver pista de ayuda
El servidor identificó bien a la persona. Lo que falló es comprobar que el objeto pedido le pertenece.
La entrada API9 habla de inventario: versiones viejas que siguen vivas, operaciones de depuración o de exportación que nadie documentó, entornos de pruebas abiertos. Se detecta cruzando dos fuentes que no dependen entre sí: lo que la empresa publica y lo que el gateway realmente registra.
Con la consola de consultas compara catalogo_del_portal y trafico_del_gateway. Busca una operación que recibe peticiones y no aparece en el catálogo, ni siquiera como retirada.
Responde para continuar
¿Qué operación recibe tráfico en el gateway y no figura en el catálogo del portal? Escribe su nombre tal cual.
Ver pista de ayuda
Ejecuta `SELECT * FROM catalogo_del_portal` y `SELECT * FROM trafico_del_gateway`, y busca la fila del tráfico cuya operación no está en el catálogo.
Un inventario sin cifras no convence a quien decide. Una operación retirada que sigue respondiendo es una superficie que nadie mantiene ni parchea, y una sin catalogar es una que nadie vigila. Para el informe conviene medir cuánto tráfico real pasa por ambas, no solo decir que existen.
Suma las peticiones de los últimos 7 días de las operaciones que están retiradas en el catálogo y de las que no figuran en él.
Responde para continuar
¿Cuántas peticiones de los últimos 7 días recibieron en total las operaciones retiradas o sin catalogar?
Ver pista de ayuda
Son dos filas de `trafico_del_gateway`: la de la operación que el catálogo da por retirada y la que no está en el catálogo. Súmalas.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.