Una API (interfaz de programación de aplicaciones) es un conjunto definido de reglas que permite a un programa pedir datos o funciones a otro.
Cómo funciona una API
Una API describe qué peticiones puede enviar un programa, en qué formato y qué recibirá como respuesta. Por ejemplo, una app del tiempo envía una petición HTTP a la API de un servicio meteorológico y recibe la previsión en JSON. Los estilos más comunes son:
- REST: recursos direccionados por URL y métodos HTTP (GET, POST, PUT, DELETE);
- GraphQL: el cliente pide exactamente los campos que necesita;
- gRPC y otros protocolos binarios para la comunicación rápida entre servicios;
- API locales de sistemas operativos y bibliotecas, como la API de Windows.
Las aplicaciones web y móviles modernas, los servicios en la nube y los modelos de IA se basan casi por completo en API.
Por qué las API importan para la seguridad
Las API exponen directamente la lógica de negocio y los datos, a menudo sin la protección de una interfaz web. El OWASP API Security Top 10 (2023) recoge los fallos más frecuentes; el primero es la autorización rota a nivel de objeto (BOLA): basta con cambiar un ID en la petición para obtener los datos de otro cliente. Otros problemas típicos son la autenticación débil, el exceso de datos en las respuestas, la falta de límites de peticiones y versiones «en la sombra» olvidadas. Las claves de API filtradas en repositorios públicos son una fuente constante de brechas.
Buenas prácticas
- Comprueba la autorización de cada objeto en el servidor, no solo al iniciar sesión.
- Usa autenticación estándar (OAuth 2.0, tokens de corta duración) y guarda las claves en un gestor de secretos.
- Aplica límites de peticiones, validación de entradas y un inventario de API actualizado.
- Analiza los repositorios en busca de secretos filtrados y rota las claves expuestas de inmediato.