Saltar al contenido
Logotipo de Trainontech Trainontech

Desarrollo Backend y APIs · BAC-181

Seguridad en APIs: OWASP API Top 10

Explotar y corregir las diez vulnerabilidades del OWASP API Top 10 en un laboratorio controlado

Bajo demanda Especialización 7 módulos · 30 clases

Formato asíncrono Desarrollo Python, Docker

Lo que aprenderás

  • Explotar autorización rota a nivel de objeto y de función identificando el fallo en el código
  • Detectar exposición excesiva de datos comparando la respuesta real con el contrato declarado
  • Provocar y mitigar consumo desmedido de recursos con paginación, límites y tiempos de espera
  • Encontrar puntos de entrada no documentados mediante inventario y descubrimiento de versiones antiguas
  • Encadenar falsificación de peticiones del lado del servidor y restringir el acceso saliente
  • Aplicar autorización basada en propiedad de recurso y validación de esquema en el servicio Python
  • Integrar pruebas de seguridad automatizadas y análisis de dependencias en la canalización

Contenido del curso

7 módulos · 30 clases en vídeo · práctica guiada en cada módulo

Módulo 1 · Presentación y laboratorio 5 clases
  • Por qué las APIs concentran la superficie de ataque
  • El OWASP API Top 10 y cómo se ha construido
  • Montaje del laboratorio vulnerable en Docker
  • Herramientas: interceptación, repetición y peticiones manuales
  • Marco ético y alcance de las prácticas
Módulo 2 · Autorización rota 5 clases
  • Autorización rota a nivel de objeto: explotación
  • Corrección por propiedad de recurso en el código
  • Autorización rota a nivel de propiedad
  • Autorización rota a nivel de función administrativa
  • Pruebas automatizadas que fijan la corrección
Módulo 3 · Autenticación y sesión 4 clases
  • Autenticación débil: enumeración y fuerza bruta
  • Gestión insegura de tokens y expiración
  • Recuperación de contraseña como vector de entrada
  • Endurecer el flujo completo
Módulo 4 · Datos y consumo de recursos 4 clases
  • Exposición excesiva de datos en las respuestas
  • Filtrado en el servidor frente a filtrado en el cliente
  • Consumo desmedido de recursos: cargas y consultas caras
  • Límites, paginación obligatoria y tiempos de espera
Módulo 5 · Inventario y configuración 4 clases
  • Gestión inadecuada del inventario de endpoints
  • Versiones antiguas publicadas por descuido
  • Configuración de seguridad incorrecta
  • Cabeceras, CORS y mensajes de error que informan de más
Módulo 6 · Consumo inseguro y SSRF 4 clases
  • Falsificación de peticiones del lado del servidor
  • Restricción de destinos salientes
  • Consumo inseguro de APIs de terceros
  • Validación de respuestas externas
Módulo 7 · Automatización y caso de cierre 4 clases
  • Análisis de dependencias y componentes vulnerables
  • Pruebas de seguridad en la canalización de integración
  • Escaneo del contrato OpenAPI
  • Caso práctico: auditoría completa de una API y su informe

Requisitos

  • Experiencia sólida desarrollando APIs REST y trabajando con autenticación por tokens
  • Python a nivel intermedio para leer y modificar el código vulnerable del laboratorio
  • Manejo de Docker para levantar los entornos de prácticas de forma aislada

Descripción

Las APIs concentran hoy la superficie de ataque de la mayoría de aplicaciones, y sus fallos rara vez son exóticos: casi siempre es una comprobación de propiedad que falta, un campo que no debería viajar en la respuesta o un endpoint antiguo que quedó publicado. Leer la lista del OWASP API Top 10 no basta, porque hasta que no se explota un caso no se reconoce el patrón en el propio código.

El curso trabaja sobre un laboratorio en Docker con una API deliberadamente vulnerable. Cada riesgo se aborda en dos pasos: primero se explota con herramientas de interceptación y peticiones manuales, después se localiza la causa en el código Python y se corrige. Se comparan mitigaciones parciales y correcciones reales, y se comprueba la corrección con una prueba automatizada que la fija.

El cierre incorpora esas comprobaciones a una canalización de integración junto al análisis de dependencias, para que la regresión se detecte sola. Está pensado para perfiles de desarrollo que ya publican APIs y necesitan revisarlas con mirada ofensiva antes de que lo haga otro. Todas las prácticas se realizan en entornos propios y aislados.

¿Para quién es este curso?

  • Perfiles backend que publican APIs y quieren revisarlas antes de una auditoría externa
  • Equipos de desarrollo que deben corregir hallazgos de un informe de seguridad y verificarlos
  • Personas que asumen el papel de referente de seguridad dentro de un equipo de producto
Bajo demanda

Curso diseñado con la ficha cerrada. Se produce al confirmarse un grupo o un contrato.

Código
BAC-181
Nivel
Especialización
Público
Desarrollo
Entorno
Python, Docker

Este curso incluye

  • 30 clases en vídeo bajo demanda
  • Práctica en entornos web y simuladores, sin instalar nada
  • Tutorización en el campus
  • Acceso desde móvil, tableta y ordenador
  • Actualizaciones cuando cambia la versión de la herramienta
  • Certificado de finalización

Sigue aprendiendo

Cursos relacionados

Bajo demanda

BAC-190Desarrollo Backend y APIs

Arquitectura de microservicios

Descomposición, comunicación, consistencia eventual y el coste real de dejar el monolito.

DockerKubernetes

Especialización 37 clases

Bajo demanda

BAC-191Desarrollo Backend y APIs

Mensajería y colas: RabbitMQ y Kafka

Desacoplar servicios con colas y flujos de eventos, con garantías de entrega y reintentos.

RabbitMQKafkaDocker

Especialización 32 clases

Bajo demanda

BAC-111Desarrollo Backend y APIs

Django REST Framework

Serializadores, vistas genéricas, permisos y paginación para exponer un backend Django como API.

DjangoPython

Avanzado 32 clases