{"id":10720,"date":"2023-02-07T17:16:21","date_gmt":"2023-02-07T16:16:21","guid":{"rendered":"https:\/\/telecomkh.info\/?p=10720"},"modified":"2023-02-07T17:16:21","modified_gmt":"2023-02-07T16:16:21","slug":"los-3-errores-de-seguridad-mas-habituales-en-apis","status":"publish","type":"post","link":"https:\/\/telecomkh.info\/?p=10720","title":{"rendered":"Los 3 errores de seguridad m\u00e1s habituales en APIs"},"content":{"rendered":"<p><strong>Durante 2022 las APIs han sido el vector de ataque m\u00e1s frecuente. Exponer una API supone una puerta de acceso a los datos del usuario y en el caso de las empresas da entrada a la propia organizaci\u00f3n<\/strong><\/p>\n<p>Como cada 7 de febrero se celebra el D\u00eda mundial de Internet Segura o Safer Internet Day #SID2023, este a\u00f1o bajo el lema \u201cJuntos por una Internet mejor\u201d y desde el equipo de la tecnol\u00f3gica Paradigma Digital han querido recordar la importancia de la seguridad de tus APIs.<br \/>\nExponer una API supone ofrecer una puerta de acceso a los datos y a la propia organizaci\u00f3n. Seg\u00fan datos de Gartner las APIs han sido el vector de ataque m\u00e1s frecuente en 2022 . Desde autenticaciones comprometidas hasta simples errores de configuraci\u00f3n, existen numerosos problemas de seguridad, pero desde Paradigma Digital han querido analizar los tres errores m\u00e1s habituales y c\u00f3mo evitar estas posibles vulnerabilidades.<br \/>\nEl primero de ellos es el control de acceso el cual implica problemas tanto en el proceso de autenticaci\u00f3n como de autorizaci\u00f3n. En el caso de la autenticaci\u00f3n supone que los atacantes pueden comprometer usuarios y contrase\u00f1as para asumir otra identidad y en el caso de la autorizaci\u00f3n pueden explotar funcionalidades para las que no est\u00e1n autorizados, por ejemplo, ver datos de otros usuarios, modificar permisos o tener acceso a funciones de administraci\u00f3n.<br \/>\n\u00bfQu\u00e9 podemos hacer para evitarlo? \u201cA nivel de autenticaci\u00f3n lo ideal es utilizar mecanismos est\u00e1ndar de autenticaci\u00f3n y generaci\u00f3n de tokens, minimizar el tiempo de validez de los tokens, testear de manera peri\u00f3dica y automatizada todas las posibles formas de autenticaci\u00f3n, en especial el proceso de reseteo de contrase\u00f1a e implementar pol\u00edticas de bloqueo severas y de contrase\u00f1a seguras\u201d explica Noelia Mart\u00edn Hern\u00e1ndez, Consultora API en Paradigma Digital.<br \/>\nFrente a los ataques a nivel de autorizaci\u00f3n, una buena soluci\u00f3n es limitar el acceso a los usuarios seg\u00fan su rol para garantizar que solo las personas con los permisos adecuados pueden acceder y modificar los recursos de la API. Otro mecanismo que ayuda a mitigar este tipo de riesgos es verificar el acceso a nivel de objeto, un ejemplo b\u00e1sico ser\u00eda que un usuario puede consultar sus cuentas bancarias, pero no las de otro cliente. Para hacer esa comprobaci\u00f3n es necesario poner foco en la validaci\u00f3n de los identificadores de los recursos API y no confiar en los que vienen en las peticiones, as\u00ed como los controles de acceso a datos.<br \/>\nEl segundo de los problemas t\u00edpicos es la ausencia de restricciones en el n\u00famero de peticiones y tama\u00f1o de los mensajes. Los atacantes pueden aprovechar esta circunstancia de diferentes formas: usar la fuerza bruta para adivinar credenciales de usuarios, realizar ataques de denegaci\u00f3n de servicio y sobrecargar la API para que deje de estar disponible, incluso si un recurso expone una API con paginaci\u00f3n, solicitar una p\u00e1gina de tama\u00f1o excesivo que supera su capacidad. Para minimizar estos problemas lo ideal es definir un rate-limit a nivel de API, m\u00e9todos y cliente origen de las peticiones, as\u00ed como limitar el tama\u00f1o de los mensajes que retorna la API.<br \/>\nY por \u00faltimo los ataques a nivel de datos, esto se produce porque las APIs no protegen adecuadamente datos sensibles como informaci\u00f3n personal, financiera o sanitaria. En este caso los atacantes pueden robar o modificar esos datos protegidos de forma inadecuada para llevar a cabo fraudes, robos de identidad u otros delitos. Para prevenir esta vulnerabilidad es necesario validar de forma estricta los datos tanto de petici\u00f3n como de respuesta, es decir, si se admite un campo que es un tel\u00e9fono, rechazar todas las peticiones que no cumplan ese patr\u00f3n. Para hacer de forma efectiva esta validaci\u00f3n lo ideal es definir esquemas y patrones de la informaci\u00f3n que se admite y, por \u00faltimo, realizar un an\u00e1lisis riguroso de los datos que se env\u00edan en la respuesta para justificar su uso.<br \/>\nEn conclusi\u00f3n, la seguridad a nivel de API se ha convertido en un challenge que se necesita abordar desde el momento en el que se comienza su dise\u00f1o. Realizar este proceso de securizaci\u00f3n de una manera efectiva implica tener una visi\u00f3n hol\u00edstica de todas sus posibles vulnerabilidades y apoyarse en herramientas que faciliten su testeo de forma automatizada.<\/p>\n<p><span style=\"color: #999999;\"><em>Arriba, en la foto, Noelia Mart\u00edn Hern\u00e1ndez, Consultora API en Paradigma Digital \/ imagen cortes\u00eda de Paradigma Digital<\/em><\/span><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Durante 2022 las APIs han sido el vector de ataque m\u00e1s frecuente. Exponer una API supone una puerta de acceso a los datos del usuario y en el caso de las empresas da entrada a la propia organizaci\u00f3n Como cada 7 de febrero se celebra el D\u00eda mundial de Internet Segura o Safer Internet Day &hellip; <\/p>\n<p class=\"link-more\"><a href=\"https:\/\/telecomkh.info\/?p=10720\" class=\"more-link\">Continue reading<span class=\"screen-reader-text\"> \u00abLos 3 errores de seguridad m\u00e1s habituales en APIs\u00bb<\/span><\/a><\/p>\n","protected":false},"author":1,"featured_media":10721,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":[],"categories":[7],"tags":[],"_links":{"self":[{"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/posts\/10720"}],"collection":[{"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=10720"}],"version-history":[{"count":1,"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/posts\/10720\/revisions"}],"predecessor-version":[{"id":10722,"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/posts\/10720\/revisions\/10722"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/media\/10721"}],"wp:attachment":[{"href":"https:\/\/telecomkh.info\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=10720"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=10720"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=10720"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}