Explotar autorización rota a nivel de objeto y de función identificando el fallo en el código
Detectar exposición excesiva de datos comparando la respuesta real con el contrato declarado
Provocar y mitigar consumo desmedido de recursos con paginación, límites y tiempos de espera
Encontrar puntos de entrada no documentados mediante inventario y descubrimiento de versiones antiguas
Encadenar falsificación de peticiones del lado del servidor y restringir el acceso saliente
Aplicar autorización basada en propiedad de recurso y validación de esquema en el servicio Python
Integrar pruebas de seguridad automatizadas y análisis de dependencias en la canalización
Contenido del curso
7 módulos · 30 clases en vídeo · práctica guiada en cada módulo
Módulo 1 · Presentación y laboratorio5 clases
Por qué las APIs concentran la superficie de ataque
El OWASP API Top 10 y cómo se ha construido
Montaje del laboratorio vulnerable en Docker
Herramientas: interceptación, repetición y peticiones manuales
Marco ético y alcance de las prácticas
Módulo 2 · Autorización rota5 clases
Autorización rota a nivel de objeto: explotación
Corrección por propiedad de recurso en el código
Autorización rota a nivel de propiedad
Autorización rota a nivel de función administrativa
Pruebas automatizadas que fijan la corrección
Módulo 3 · Autenticación y sesión4 clases
Autenticación débil: enumeración y fuerza bruta
Gestión insegura de tokens y expiración
Recuperación de contraseña como vector de entrada
Endurecer el flujo completo
Módulo 4 · Datos y consumo de recursos4 clases
Exposición excesiva de datos en las respuestas
Filtrado en el servidor frente a filtrado en el cliente
Consumo desmedido de recursos: cargas y consultas caras
Límites, paginación obligatoria y tiempos de espera
Módulo 5 · Inventario y configuración4 clases
Gestión inadecuada del inventario de endpoints
Versiones antiguas publicadas por descuido
Configuración de seguridad incorrecta
Cabeceras, CORS y mensajes de error que informan de más
Módulo 6 · Consumo inseguro y SSRF4 clases
Falsificación de peticiones del lado del servidor
Restricción de destinos salientes
Consumo inseguro de APIs de terceros
Validación de respuestas externas
Módulo 7 · Automatización y caso de cierre4 clases
Análisis de dependencias y componentes vulnerables
Pruebas de seguridad en la canalización de integración
Escaneo del contrato OpenAPI
Caso práctico: auditoría completa de una API y su informe
Requisitos
Experiencia sólida desarrollando APIs REST y trabajando con autenticación por tokens
Python a nivel intermedio para leer y modificar el código vulnerable del laboratorio
Manejo de Docker para levantar los entornos de prácticas de forma aislada
Descripción
Las APIs concentran hoy la superficie de ataque de la mayoría de aplicaciones, y sus fallos rara vez son exóticos: casi siempre es una comprobación de propiedad que falta, un campo que no debería viajar en la respuesta o un endpoint antiguo que quedó publicado. Leer la lista del OWASP API Top 10 no basta, porque hasta que no se explota un caso no se reconoce el patrón en el propio código.
El curso trabaja sobre un laboratorio en Docker con una API deliberadamente vulnerable. Cada riesgo se aborda en dos pasos: primero se explota con herramientas de interceptación y peticiones manuales, después se localiza la causa en el código Python y se corrige. Se comparan mitigaciones parciales y correcciones reales, y se comprueba la corrección con una prueba automatizada que la fija.
El cierre incorpora esas comprobaciones a una canalización de integración junto al análisis de dependencias, para que la regresión se detecte sola. Está pensado para perfiles de desarrollo que ya publican APIs y necesitan revisarlas con mirada ofensiva antes de que lo haga otro. Todas las prácticas se realizan en entornos propios y aislados.
¿Para quién es este curso?
Perfiles backend que publican APIs y quieren revisarlas antes de una auditoría externa
Equipos de desarrollo que deben corregir hallazgos de un informe de seguridad y verificarlos
Personas que asumen el papel de referente de seguridad dentro de un equipo de producto
Bajo demanda
Curso diseñado con la ficha cerrada. Se produce al confirmarse un grupo o un contrato.
Este sitio web utiliza cookies propias y de terceros para recopilar información con finalidad técnica. No se recaban ni ceden datos de carácter personal sin tu consentimiento. Más información en la política de cookies.