Hacking de APIs REST y GraphQL

Audita la puerta de los datos: del BOLA en REST al abuso de introspección en GraphQL.

Duración

200 Horas

Módulos

10 Módulos

Nivel

Curso

Modalidad

Online

Precio

540 €

Curso de Hacking de APIs REST y GraphQL
apihack@isecd:~/rest-graphql
# Auditoría de API — descubrimiento
$ffuf -u https://api.cliente.com/FUZZ -w api.txt
✓ 52 endpoints — /graphql y /v2 expuestos
# Fase 1 — GraphQL introspection
$graphql → query __schema
→ esquema completo · mutaciones administrativas
# Fase 2 — BOLA en REST
$GET /v2/orders/{id} (otro usuario)
⚠ acceso a pedidos y datos de otras cuentas
# Fase 3 — Impacto
$mutation updateRole(admin)
→ escalada a administrador vía GraphQL
✓ API comprometida y documentadaBOLA · GRAPHQL
Hacking de APIs aplicado a plataformas reales
FORMACIÓN PROFESIONAL

Domina el hacking de APIs REST y GraphQL

Seis pilares que estructuran una auditoría de APIs de nivel profesional.

El Curso de Hacking de APIs REST y GraphQL es una formación de 200 horas diseñada para auditar las APIs que hoy sostienen apps y plataformas. Combina OWASP API Security Top 10, explotación de BOLA, BFLA e IDOR y hacking de GraphQL para que demuestres cómo una API expone datos y funciones que deberían estar protegidos, desde el primer día.

No te formamos con la web clásica, sino con las APIs: donde de verdad se exponen hoy los datos y donde fallan los controles de autorización.

Objetivos del Curso de Hacking de APIs REST y GraphQL

Cuatro pasos para comenzar tu formación

Un proceso claro y sin complicaciones diseñado para profesionales que valoran su tiempo. En cuatro pasos sencillos pasas de la primera consulta a empezar a estudiar.
01

Solicita información

02

Formaliza tu matrícula

03

Accede al campus virtual

04

Comienza tu formación

COMPETENCIAS DEL PROGRAMA

Qué dominarás al finalizar el programa

Cada barra refleja el nivel de dominio real que alcanzarás. Habilidades concretas, niveles honestos.
Auditar APIs REST con el OWASP API Security Top 10
Avanzado 90%
Explotar BOLA, BFLA e IDOR en APIs
Experto 88%
Hackear APIs GraphQL
Avanzado 84%
Detectar fallos de lógica y de rate limiting
Avanzado 80%
Documentar hallazgos de auditoría de API
Intermedio 76%
Competencias del Curso de Hacking de APIs REST y GraphQL
¿TIENES DUDAS?

Habla con un asesor especializado

Te ayudamos a valorar si este programa encaja con tu perfil profesional y tus objetivos. Resolvemos dudas sobre el contenido, la dedicación necesaria y las salidas profesionales, sin compromiso.

Hacking de APIs aplicado a las plataformas reales del sector

No te formamos con la web clásica, sino con las APIs: descubres endpoints ocultos, explotas un BOLA que expone los datos de todos los usuarios y abusas de la introspección de GraphQL.
Contactanos

Email: contacto@isecd.com

Por qué elegir el Curso de Hacking de APIs REST y GraphQL

Donde de verdad falla la autorización

Las APIs concentran hoy los fallos de control de acceso más graves. Aprendes a encontrarlos y explotarlos, justo donde más datos se exponen.

REST y GraphQL, las herramientas reales

Burp Suite, Postman y herramientas de GraphQL sobre el OWASP API Security Top 10, lo que se usa de verdad en una auditoría de APIs.

Las APIs están en todas partes

Apps móviles, e-commerce y SaaS funcionan sobre APIs. Auditarlas es una de las competencias web más demandadas y peor cubiertas del sector.

Aprende auditando APIs reales, no solo teorizando

La seguridad de APIs no se domina leyendo el OWASP API Top 10. Por eso cada módulo combina contenido técnico, laboratorios de auditoría guiados y casos reales del sector para que adquieras competencia aplicable desde el primer día.

Contenido técnico estructurado

Vídeos cortos, lecturas dirigidas y material descargable para asimilar los conceptos clave de cada bloque sin perder tiempo en relleno académico.

Laboratorios de APIs vulnerables

APIs REST y GraphQL con fallos reales donde descubres endpoints, explotas BOLA e inyecciones y abusas de la lógica de negocio, en un entorno seguro y controlado.

Casos reales del sector

Escenarios basados en APIs de apps de e-commerce, SaaS y clínicas: endpoints de usuario, pedidos y datos personales como los que auditarás en un encargo real.

Metodología del Curso de Hacking de APIs REST y GraphQL
Metodología práctica del Curso de Hacking de APIs REST y GraphQL

Temario del Curso de Hacking de APIs REST y GraphQL

  • 1.1 Qué es una API y cómo se comunica
  • 1.2 REST frente a GraphQL
  • 1.3 Superficie de ataque de una API
  • 2.1 Las 10 categorías de riesgo en APIs
  • 2.2 Diferencias con el OWASP web
  • 2.3 Priorización de hallazgos
  • 3.1 Descubrimiento de endpoints
  • 3.2 Documentación, Swagger y colecciones
  • 3.3 Mapeo de la superficie de la API
  • 4.1 Mecanismos de autenticación de API
  • 4.2 Tokens, claves y OAuth
  • 4.3 Fallos de autenticación
  • 5.1 Broken Object Level Authorization
  • 5.2 Broken Function Level Authorization
  • 5.3 Acceso a objetos y funciones ajenos
  • 6.1 Inyecciones en endpoints de API
  • 6.2 Validación de entrada deficiente
  • 6.3 Explotación y validación de impacto
  • 7.1 Introspección del esquema
  • 7.2 Abuso de queries y mutaciones
  • 7.3 Ataques de complejidad y de batching
  • 8.1 Ausencia de rate limiting
  • 8.2 Abuso de funcionalidades
  • 8.3 Fallos de lógica de negocio en APIs
  • 9.1 Estructura del informe de API
  • 9.2 Pruebas de concepto reproducibles
  • 9.3 Recomendaciones de remediación
  • 10.1 Auditoría completa de una API REST y GraphQL
  • 10.2 Encadenado de BOLA, inyección y lógica
  • 10.3 Elaboración y defensa del informe
ENCAJA CONTIGO SI

El Curso de Hacking de APIs REST y GraphQL está dirigido a:

Este curso está abierto a cualquier persona con interés en auditar la capa que sostiene hoy casi todas las aplicaciones web y móviles.

Pentesters de aplicaciones

Profesionales que ya auditan aplicaciones y necesitan el vector de API por separado, porque tiene su propia lista de fallos y también sus propias reglas de juego bien distintas.

Desarrolladores de APIs

Programadores que construyen las APIs y quieren ver cómo se las ataca, que es justo lo que les enseña de verdad dónde falla la autorización que ellos mismos escriben cada día.

Analistas de seguridad

Analistas que revisan aplicaciones modernas y descubren que casi todo el riesgo se ha mudado ya a la API, una capa que casi nadie audita con el detalle que de verdad merece.

Ingenieros backend

Perfiles que sostienen el backend y necesitan entender la seguridad de la interfaz que exponen, porque un fallo ahí compromete todo el servicio que hay detrás de ella.

Salidas profesionales del Curso de Hacking de APIs REST y GraphQL

Pentester de APIs

Auditar APIs REST y GraphQL siguiendo una metodología propia y entregar después el informe con cada fallo de autorización bien demostrado.

Especialista en seguridad de APIs

Cubrir el vector de API dentro de un equipo, que es, con diferencia, el que más ha crecido estos años y el que menos gente domina de verdad.

Auditor de aplicaciones modernas

Revisar aplicaciones donde el grueso de la lógica vive en la API y señalar con precisión dónde la autorización se puede saltar casi sin ningún esfuerzo.

Analista de seguridad backend

Cubrir la seguridad de la interfaz que expone el backend, que es la puerta concreta por la que hoy entra ya la mayoría de los ataques web.

Consultor de seguridad de APIs

Asesorar a los equipos que exponen APIs sobre cómo cerrar los fallos de autorización mucho antes de que alguien de fuera los encuentre.

Cazador de bugs en APIs

Cazar fallos de API dentro de programas de recompensas, donde los errores de autorización están entre los mejor pagados de todo el sector.

¿Listo para dar el siguiente paso?

Has llegado hasta aquí porque la formación te interesa de verdad. Cuéntanos sobre tu perfil profesional y un asesor especializado te contactará en menos de 24 horas.

Solicita mas información

PREGUNTAS FRECUENTES

Resolvemos tus dudas sobre el programa

Es auditar la interfaz por la que hoy hablan casi todas las aplicaciones, buscando cómo saltarse su autenticación y su autorización. Importa ahora porque el grueso de la lógica se ha mudado a las APIs, y con él la mayor parte del riesgo que antes vivía en la propia aplicación web.

Sí, los dos. REST se trabaja a fondo con toda su lista de fallos propios, y GraphQL tiene su módulo aparte porque su introspección y sus consultas anidadas abren vectores que en REST simplemente no existen. Cada vez más empresas usan ambos, así que auditarlos por separado tiene todo el sentido.

El de Web exploitation trabaja el OWASP Top 10 web tradicional. Las APIs tienen su propia lista, el API Security Top 10, dominada por fallos de autorización como BOLA y BFLA que apenas aparecen en la web clásica. Son dos superficies distintas con sus propias reglas de juego bien diferenciadas.

Puedes trabajar como pentester de APIs, como especialista en seguridad de APIs dentro de un equipo, auditando aplicaciones modernas o cazando fallos de API en programas de recompensas. Es el vector que más ha crecido estos años y el que menos gente domina de verdad, así que hay demanda.

Ayuda tener esa base, pero el curso no la da por supuesta del todo: repasa lo necesario antes de entrar en la API. Lo que sí conviene traer es comodidad interceptando peticiones y leyendo respuestas en JSON, porque casi todo el trabajo de auditar una API pasa justo por ahí, petición a petición.

Sí. Cuentas con un tutor especializado que resuelve tus dudas técnicas, revisa tu progreso en los laboratorios y te orienta cuando un ejercicio se atasca. No estudias en solitario.

Al superar el curso recibes el título de Especialista en Hacking de APIs REST y GraphQL, que acredita las 200 horas de formación y las competencias prácticas adquiridas.

Sí. Ofrecemos pago fraccionado sin intereses para que distribuyas el importe de la matrícula en cómodas mensualidades. Tu asesor te explica las opciones disponibles según tu caso.

Programas destacados de Seguridad ofensiva

Cursos especializados en pentesting, hacking ético y análisis de vulnerabilidades en entornos reales. Cada programa combina técnica ofensiva avanzada con la mentalidad del atacante para fortalecer cualquier sistema.