Programas / Seguridad ofensiva / Curso de Hacking de APIs REST y GraphQL
Audita la puerta de los datos: del BOLA en REST al abuso de introspección en GraphQL.
Seis pilares que estructuran una auditoría de APIs de nivel profesional.
El Curso de Hacking de APIs REST y GraphQL es una formación de 200 horas diseñada para auditar las APIs que hoy sostienen apps y plataformas. Combina OWASP API Security Top 10, explotación de BOLA, BFLA e IDOR y hacking de GraphQL para que demuestres cómo una API expone datos y funciones que deberían estar protegidos, desde el primer día.
No te formamos con la web clásica, sino con las APIs: donde de verdad se exponen hoy los datos y donde fallan los controles de autorización.
Email: contacto@isecd.com
Las APIs concentran hoy los fallos de control de acceso más graves. Aprendes a encontrarlos y explotarlos, justo donde más datos se exponen.
Burp Suite, Postman y herramientas de GraphQL sobre el OWASP API Security Top 10, lo que se usa de verdad en una auditoría de APIs.
Apps móviles, e-commerce y SaaS funcionan sobre APIs. Auditarlas es una de las competencias web más demandadas y peor cubiertas del sector.
Vídeos cortos, lecturas dirigidas y material descargable para asimilar los conceptos clave de cada bloque sin perder tiempo en relleno académico.
APIs REST y GraphQL con fallos reales donde descubres endpoints, explotas BOLA e inyecciones y abusas de la lógica de negocio, en un entorno seguro y controlado.
Escenarios basados en APIs de apps de e-commerce, SaaS y clínicas: endpoints de usuario, pedidos y datos personales como los que auditarás en un encargo real.
Pentesters de aplicaciones
Desarrolladores de APIs
Analistas de seguridad
Ingenieros backend
Auditar APIs REST y GraphQL siguiendo una metodología propia y entregar después el informe con cada fallo de autorización bien demostrado.
Cubrir el vector de API dentro de un equipo, que es, con diferencia, el que más ha crecido estos años y el que menos gente domina de verdad.
Revisar aplicaciones donde el grueso de la lógica vive en la API y señalar con precisión dónde la autorización se puede saltar casi sin ningún esfuerzo.
Cubrir la seguridad de la interfaz que expone el backend, que es la puerta concreta por la que hoy entra ya la mayoría de los ataques web.
Asesorar a los equipos que exponen APIs sobre cómo cerrar los fallos de autorización mucho antes de que alguien de fuera los encuentre.
Cazar fallos de API dentro de programas de recompensas, donde los errores de autorización están entre los mejor pagados de todo el sector.
Es auditar la interfaz por la que hoy hablan casi todas las aplicaciones, buscando cómo saltarse su autenticación y su autorización. Importa ahora porque el grueso de la lógica se ha mudado a las APIs, y con él la mayor parte del riesgo que antes vivía en la propia aplicación web.
Sí, los dos. REST se trabaja a fondo con toda su lista de fallos propios, y GraphQL tiene su módulo aparte porque su introspección y sus consultas anidadas abren vectores que en REST simplemente no existen. Cada vez más empresas usan ambos, así que auditarlos por separado tiene todo el sentido.
El de Web exploitation trabaja el OWASP Top 10 web tradicional. Las APIs tienen su propia lista, el API Security Top 10, dominada por fallos de autorización como BOLA y BFLA que apenas aparecen en la web clásica. Son dos superficies distintas con sus propias reglas de juego bien diferenciadas.
Puedes trabajar como pentester de APIs, como especialista en seguridad de APIs dentro de un equipo, auditando aplicaciones modernas o cazando fallos de API en programas de recompensas. Es el vector que más ha crecido estos años y el que menos gente domina de verdad, así que hay demanda.
Ayuda tener esa base, pero el curso no la da por supuesta del todo: repasa lo necesario antes de entrar en la API. Lo que sí conviene traer es comodidad interceptando peticiones y leyendo respuestas en JSON, porque casi todo el trabajo de auditar una API pasa justo por ahí, petición a petición.
Sí. Cuentas con un tutor especializado que resuelve tus dudas técnicas, revisa tu progreso en los laboratorios y te orienta cuando un ejercicio se atasca. No estudias en solitario.
Al superar el curso recibes el título de Especialista en Hacking de APIs REST y GraphQL, que acredita las 200 horas de formación y las competencias prácticas adquiridas.
Sí. Ofrecemos pago fraccionado sin intereses para que distribuyas el importe de la matrícula en cómodas mensualidades. Tu asesor te explica las opciones disponibles según tu caso.
Cursos especializados en pentesting, hacking ético y análisis de vulnerabilidades en entornos reales. Cada programa combina técnica ofensiva avanzada con la mentalidad del atacante para fortalecer cualquier sistema.