API Security19 min read

10 mejores herramientas de pruebas de seguridad de API (2026)

S
Content Team
10 mejores herramientas de pruebas de seguridad de API (2026)

Las 10 mejores herramientas de pruebas de seguridad de API de un vistazo

HerramientaTipoIdeal paraPrecios (verificados 2026)
QodexRegresión de seguridad basada en agenteVerificaciones de BOLA/IDOR/autenticación que se ejecutan con cada regresión funcionalPlan gratuito; planes de pago mediante ventas
Burp SuiteKit manual + DASTProfesionales de seguridad que realizan pruebas de API prácticasCommunity gratis; Professional $499/usuario/año; Enterprise mediante cotización
OWASP ZAPDAST de código abiertoEscaneo base gratuito, automatización de CI con presupuesto ajustadoGratis, código abierto
EscapeDAST consciente de la lógica de negocioEquipos de AppSec que escanean grandes conjuntos de APIs, incluido GraphQLGuiado por demo; sin tarifa pública
Invicti / AcunetixPlataforma empresarial DAST + IASTEmpresas que quieren escaneo web + API basado en pruebas en una sola suite de AppSecGuiado por cotización; Acunetix desde ~$5,000/año, por FQDN
APIsecPentesting de API automatizadoInformes de pentest de API certificados y programados a escalaPlan gratuito; Standard $690/mes por 100 endpoints; Pro $2,750/mes
StackHawkDAST centrado en el desarrolladorEscaneo shift-left integrado en CI/CDGuiado por cotización; sin tarifa pública
Beagle SecurityPlataforma DAST gestionadaPentests web + API con informes listos para cumplimientoEssential $99/mes; Advanced $299/mes (pruebas de API); Enterprise personalizado
PostmanPlataforma de API con verificaciones de seguridadEquipos que ya usan Postman y añaden linting de especificaciones y verificacionesGratis; planes de pago desde $9 hasta $49/usuario/mes
AktoDescubrimiento de API + pruebas de seguridadInventariar grandes conjuntos de APIs dispersas y luego probarlasNúcleo de código abierto; planes Cloud y autoalojados mediante cotización

Las brechas de API rara vez provienen de exploits exóticos. Provienen de un endpoint que devolvió los datos del usuario 4321 al usuario 1234 porque nadie probó nunca la autorización a nivel de objeto. Todas las herramientas de abajo atacan ese problema, pero se dividen en dos categorías genuinamente diferentes, y la mayoría de los resúmenes fingen que no. Empecemos por corregir eso.

Escáneres DAST frente a regresión de seguridad: sepa qué está comprando

DAST (pruebas dinámicas de seguridad de aplicaciones) significa probar una aplicación en ejecución desde el exterior, tal como lo haría un atacante: enviando solicitudes, observando respuestas y sondeando en busca de debilidades. Contrasta con SAST, que lee su código fuente sin ejecutarlo. La mayoría de las herramientas de esta lista son herramientas DAST de alguna forma.

Pero dentro de DAST hay una división que determina cómo opera realmente la herramienta:

  • Los escáneres (ZAP, Burp, Escape, StackHawk, Beagle Security, APIsec, Akto) ejecutan un barrido contra su aplicación o especificación y producen un informe de hallazgos. El barrido puede programarse o integrarse en CI, pero la unidad de trabajo es el escaneo. Fortalezas: amplitud de clases de vulnerabilidades conocidas, informes aptos para cumplimiento. Debilidad: el escáner no conoce su lógica de negocio. No puede saber que un usuario normal que lee la factura de un administrador es una brecha, porque nada en la respuesta HTTP lo indica.

  • La regresión de seguridad trata las verificaciones de seguridad como pruebas funcionales: escenarios específicos y con nombre ("el usuario B no debe poder hacer GET /orders/{pedido-del-usuario-A}") que se ejecutan con cada ciclo de regresión, fallan de forma ruidosa cuando el comportamiento se regresa y conviven junto a su suite funcional. Así es como se detectan realmente las fallas de autorización (BOLA, IDOR), porque esas fallas son específicas de la lógica de negocio por definición. Qodex está construido en torno a este modelo.

La respuesta honesta para la mayoría de los equipos es una de cada tipo: un escáner para amplitud entre las clases de vulnerabilidades conocidas, y regresión de seguridad para la lógica de autorización que los escáneres, estructuralmente, no pueden juzgar. El OWASP API Security Top 10 clasifica la autorización rota a nivel de objeto (BOLA) como el riesgo número uno de las APIs, y BOLA es precisamente la clase en la que el escaneo genérico es peor.

Las 10 mejores herramientas de pruebas de seguridad de API en 2026

1. Qodex

Qodex es un agente de pruebas agénticas que trata la seguridad de API como parte de la regresión, no como un evento anual aparte. El agente aprende su API a partir de su especificación OpenAPI, colección de Postman o exploración en vivo, y luego genera escenarios de seguridad junto con los funcionales: sondas de IDOR y BOLA usando múltiples perfiles de autenticación por entorno (administrador, regular, visor), verificaciones de omisión de autenticación, cargas de inyección y cobertura del OWASP API Top 10. Toda la suite se reproduce de forma determinista bajo demanda, según una programación o desde webhooks de CI.

Aquí importan tres decisiones de diseño:

  • Semántica invertida: para los escenarios de seguridad, aprobar significa que el ataque fue bloqueado y fallar significa que usted es vulnerable. El agente no va a "arreglar" una prueba de seguridad fallida relajando la aserción, que es exactamente el modo de fallo que se obtiene cuando el instrumental de IA genérico toca las verificaciones de seguridad.

  • Pruebas de autorización multi-rol: como los entornos llevan varios perfiles de autenticación, el agente puede intentar sistemáticamente accesos entre inquilinos y de escalada de roles, la clase BOLA/IDOR que encabeza el OWASP API Top 10 y que los escáneres no autenticados no pueden probar de forma significativa.

  • Hallazgos con evidencia: los fallos se convierten en hallazgos con severidad, pasos de reproducción y evidencia capturada, deduplicados frente a los hallazgos abiertos. Los hallazgos de seguridad altos y críticos requieren evidencia capturada antes de registrarse, lo que mantiene las falsas alarmas fuera de la cola.

Precios: plan gratuito sin tarjeta de crédito; los planes de pago se dimensionan con ventas (consulte precios).

Pros: pruebas de seguridad y funcionales desde un solo agente y una sola suite; regresión de seguridad por despliegue a coste marginal de LLM cero (los escenarios se reproducen de forma determinista); scripts de prueba estándar y exportables; triaje de fallos incorporado.

Contras: no es un escáner que prioriza la amplitud; no va a inventariar mil APIs desconocidas en toda su organización (empárelo con instrumental de descubrimiento como Akto para eso); producto más joven que los referentes de esta lista.

Ideal para: equipos de producto y de plataforma que quieren verificaciones de BOLA, IDOR y omisión de autenticación ejecutándose con cada regresión en lugar de esperar al pentest anual. Empiece gratis y apúntelo a una API de staging. Hay más detalle sobre el enfoque en nuestra página de pruebas de seguridad de API.

2. Burp Suite

Burp Suite de PortSwigger es la herramienta a la que los profesionales de seguridad recurren primero. La edición Professional es un kit práctico: proxy de interceptación, Repeater para elaborar solicitudes, Intruder para cargas de ataque automatizadas, escaneo de API autenticado y el ecosistema de extensiones BApp. Burp Suite Enterprise Edition convierte el escáner en DAST programado y multisitio. Para pruebas de API manuales y profundas (exploits encadenados, abuso de lógica de negocio, análisis de tokens), nada más tiene la profundidad de Burp.

Precios (verificados en junio de 2026): Burp Suite Community es gratis con herramientas manuales básicas; Professional cuesta $499 por usuario al año; Enterprise Edition es mediante cotización.

Pros: profundidad estándar de la industria para pruebas manuales; enorme ecosistema de extensiones; la herramienta de facto de los pentesters profesionales.

Contras: Professional es una herramienta impulsada por humanos, por lo que la cobertura escala con horas cualificadas, no con cómputo; no está diseñada para regresión continua por despliegue; los flujos de trabajo específicos de API requieren configuración en comparación con las herramientas nativas de API. Comparamos el panorama más amplio en nuestra guía de alternativas a Burp Suite.

Ideal para: ingenieros de seguridad y pentesters que realizan pruebas de API manuales y expertas.

3. OWASP ZAP

ZAP (Zed Attack Proxy, ahora administrado como "ZAP by Checkmarx") es el escáner web y de API de código abierto más utilizado del mundo. Obtiene un proxy de interceptación, escaneo activo y pasivo, importación de OpenAPI y GraphQL, y un sólido framework de automatización para pipelines de CI, todo gratis. Para equipos con cero presupuesto de seguridad, ZAP en el pipeline es dramáticamente mejor que nada, que es lo que la mayoría de los equipos ejecuta actualmente.

Precios (verificados en junio de 2026): gratis y de código abierto.

Pros: gratis; programable; comunidad activa; una historia de automatización de CI razonable.

Contras: hallazgos más ruidosos que los escáneres comerciales, por lo que el triaje recae en usted; las pruebas de API autenticadas y multi-rol requieren una configuración considerable; sin informes gestionados ni empaquetado de cumplimiento.

Ideal para: equipos con restricciones de presupuesto que establecen una línea base, e ingenieros que quieren un proxy gratuito para sondeo manual.

4. Escape

Escape es una plataforma DAST moderna construida con enfoque API-first, con una fortaleza particular que a la mayoría de los escáneres les falta: consciencia de la lógica de negocio. Su motor construye una comprensión del modelo de datos de su API (incluido GraphQL, donde es una de las pocas opciones serias) y genera secuencias de ataque en lugar de cargas aisladas. La gestión de la superficie de ataque y el pentesting asistido por IA completan la plataforma.

Precios (verificados en junio de 2026): guiado por demo; sin tarifa pública.

Pros: escaneo genuinamente nativo de API, incluido GraphQL; las pruebas conscientes de la lógica de negocio van más profundo que el rociado de cargas; configuración sin agente a partir de una especificación o un endpoint.

Contras: precios mediante cotización; orientado a equipos de AppSec más que al flujo de trabajo del desarrollador; los hallazgos aún necesitan el triaje de su equipo.

Ideal para: equipos de AppSec que escanean conjuntos de APIs grandes o con mucho GraphQL.

5. Invicti / Acunetix

Invicti (antes Netsparker) es una plataforma empresarial de seguridad de aplicaciones que integra DAST, IAST, SAST, SCA y seguridad de API en una sola suite. Su sello es el escaneo basado en pruebas: el motor intenta una confirmación segura y controlada de una vulnerabilidad antes de reportarla, lo que reduce drásticamente los falsos positivos. En el lado de API escanea REST, SOAP y GraphQL, con varias vías de descubrimiento (descubrimiento dinámico sin configuración, integraciones de gestión de API, análisis de tráfico). Acunetix es su producto hermano sobre el mismo motor basado en pruebas, con configuración más sencilla y licenciamiento por FQDN, orientado a equipos más pequeños.

Precios (verificados 2026): Invicti es mediante cotización y por niveles empresariales según objetivos de escaneo y despliegue, sin precio de lista público. Acunetix parte de unos $5,000/año con licenciamiento por FQDN y un mínimo de múltiples objetivos.

Pros: el escaneo basado en pruebas mantiene bajos los falsos positivos; cobertura genuinamente amplia entre web, API e IAST desde una sola plataforma; informes maduros y empaquetado de cumplimiento para grandes programas de AppSec.

Contras: con precio y posicionamiento para equipos de AppSec empresariales, no para escuadras de producto individuales; es un DAST general de web y API en lugar de una herramienta API-first, por lo que la ergonomía específica de API es más ligera que la de las opciones nativas de API; los límites propios de la clase escáner sobre la autorización de lógica de negocio (BOLA/IDOR) siguen aplicando, como con todo DAST.

Ideal para: empresas que quieren una sola plataforma basada en pruebas que cubra aplicaciones web y APIs a través de DAST, IAST y SAST, con una función de AppSec dedicada para operarla.

6. APIsec

APIsec automatiza las pruebas de penetración de API: analiza su API, genera playbooks de ataque que cubren autorización (BOLA, RBAC), inyección y fallas de lógica, los ejecuta de forma continua y produce informes de pentest certificados que puede entregar a auditores y clientes. Es uno de los pocos proveedores con precios públicos por endpoint.

Precios (verificados en junio de 2026): un plan gratuito para probar la plataforma contra APIs de prueba; Standard a $690/mes por 100 endpoints; Pro a $2,750/mes por 100 endpoints con integraciones completas de CI/CD y ticketing.

Pros: los informes de pentest certificados satisfacen el cumplimiento y las revisiones de seguridad de los clientes; pruebas de autorización reales, no solo escaneo de cargas; precios transparentes.

Contras: el precio por 100 endpoints se encarece para conjuntos de microservicios; es un producto de seguridad en un silo de seguridad, separado de su regresión de QA; la configuración asume que usted conoce el inventario de sus endpoints.

Ideal para: empresas que necesitan evidencia de pentest de API recurrente y certificada para cumplimiento o ventas empresariales.

7. StackHawk

StackHawk es DAST construido para desarrolladores y CI/CD: los escaneos se configuran en YAML, se ejecutan en el pipeline contra compilaciones de preproducción, y los hallazgos llegan como tickets accionables con comandos curl para reproducir. Se ha inclinado con fuerza hacia la seguridad de API (REST, GraphQL, gRPC, SOAP) más superficies más nuevas como aplicaciones LLM y servidores MCP, e integra el descubrimiento de su superficie de ataque de API a partir del código.

Precios (verificados en junio de 2026): guiado por cotización; sin precios públicos en dólares en su sitio.

Pros: la mejor ergonomía de CI/CD de su clase para un escáner; información de reproducción amigable para el desarrollador; amplia cobertura de protocolos de API.

Contras: el precio requiere una conversación con ventas; los límites propios de la clase escáner sobre las fallas de autorización de lógica de negocio siguen aplicando; el modelo por escaneo significa que la profundidad de la cobertura depende de la disciplina en la configuración del escaneo.

Ideal para: organizaciones de ingeniería que quieren el escaneo de seguridad viviendo en el pipeline, en manos de los desarrolladores.

8. Beagle Security

Beagle Security es una plataforma DAST gestionada que ejecuta pruebas de penetración programadas y autenticadas contra aplicaciones web, APIs y GraphQL, y luego empaqueta los resultados en informes orientados a OWASP, HIPAA y PCI DSS. Es una de las opciones comerciales más asequibles con precios públicos, lo que la convierte en un primer paso de pago habitual a partir de ZAP.

Precios (verificados en junio de 2026): Essential a $99/mes (2 pruebas/mes, enfocado en aplicaciones web); Advanced a $299/mes añade pruebas de seguridad de API y GraphQL, grabación de lógica de negocio e informes de cumplimiento; Enterprise es personalizado.

Pros: precios transparentes y accesibles; informes listos para cumplimiento; pruebas autenticadas sin configuración pesada.

Contras: las pruebas de seguridad de API solo comienzan en el plan Advanced; la medición de pruebas por mes limita cuán continuas son realmente sus pruebas; la profundidad en lógica de autorización compleja es limitada, como con todos los escáneres.

Ideal para: equipos pequeños y medianos que necesitan pentests programados creíbles e informes de cumplimiento con presupuesto ajustado.

9. Postman

Postman no es un producto de seguridad, pero es donde millones de equipos ya guardan las definiciones de sus APIs, así que sus funciones de seguridad merecen una entrada honesta. Postman puede hacer linting de las especificaciones de API contra reglas de seguridad configurables (marcando cosas como esquemas de autenticación faltantes antes de que el código llegue a producción), y sus pruebas con scripts más las ejecuciones de colecciones permiten a los equipos disciplinados construir a mano verificaciones de autorización: capturar dos tokens de usuario, reproducir solicitudes entre cuentas y hacer aserciones sobre las respuestas.

Precios (verificados en junio de 2026): plan gratuito; Solo a $9/mes; Team a $19 por usuario/mes; Enterprise a $49 por usuario/mes, facturado anualmente. El linting de seguridad de especificaciones se ubica en las funciones de gobernanza de la plataforma en los niveles superiores.

Pros: cero instrumental nuevo si vive en Postman; el linting de seguridad a nivel de especificación detecta fallas de diseño de forma temprana; las colecciones son el formato de intercambio universal.

Contras: todo más allá del linting es manual: usted escribe los scripts de prueba de seguridad, usted los mantiene; sin motor de escaneo, sin biblioteca de cargas de ataque; la cobertura de seguridad es exactamente tan buena como el esfuerzo que su equipo dedique. Si tiene colecciones pero quiere pruebas de seguridad generadas, Qodex importa las colecciones de Postman directamente, lo que cubrimos en Qodex vs Postman.

Ideal para: equipos que ya usan Postman y quieren linting de seguridad en tiempo de diseño y están dispuestos a escribir a mano las verificaciones en tiempo de ejecución.

10. Akto

Akto ataca el problema que la mayoría de los equipos tiene antes de probar: no saber qué APIs exponen realmente. Construye un inventario de API a partir del tráfico (mirroring, eBPF, integraciones de gateway) y del código, marca endpoints en la sombra y zombis, detecta datos sensibles en los flujos, y luego ejecuta una gran biblioteca de plantillas de pruebas de seguridad (BOLA, autenticación, inyección, mala configuración) contra el inventario. Un núcleo de código abierto facilita su evaluación.

Precios (verificados en junio de 2026): la edición de código abierto es gratis; los planes Cloud y autoalojados son mediante cotización.

Pros: el enfoque que prioriza el descubrimiento encuentra las APIs que nadie posee; sólida biblioteca de plantillas con contribuciones de la comunidad; punto de entrada de código abierto; opción autoalojada para entornos regulados.

Contras: el descubrimiento basado en tráfico requiere integración de infraestructura para brillar; las pruebas dirigidas por plantillas heredan los límites propios de la clase escáner sobre la lógica de negocio; la amplitud de la plataforma (descubrimiento, postura, pruebas, seguridad de IA) puede ser más de lo que un solo equipo de producto necesita.

Ideal para: equipos de seguridad en organizaciones con conjuntos de APIs dispersos y parcialmente desconocidos que necesitan inventario y pruebas en una sola plataforma.

Qué herramienta de pruebas de seguridad de API encaja con su equipo

La categoría importa más que la marca. Adapte la herramienta a quién es dueño de la corrección y con qué rapidez cambia su API.

  • Desarrolladores en solitario y equipos en etapa temprana sin presupuesto de seguridad: empareje OWASP ZAP en CI para amplitud con el plan gratuito de Qodex para escenarios autenticados de BOLA, IDOR y omisión de autenticación. Entre ambos cubre las clases de vulnerabilidades conocidas y el riesgo número uno de las APIs sin una orden de compra.

  • Equipos de producto y de plataforma que despliegan a diario: ponga la regresión de seguridad donde ya viven sus pruebas funcionales. Qodex crea verificaciones de BOLA, IDOR y autenticación que se reproducen en cada despliegue; añada StackHawk si quiere un escáner en manos de los desarrolladores en el mismo pipeline.

  • Equipos de AppSec dedicados que protegen un gran conjunto: una plataforma que prioriza la amplitud se gana su lugar. Escape para escaneo nativo de API y con mucho GraphQL, o Invicti/Acunetix para cobertura basada en pruebas entre web y API en una sola suite. Empareje cualquiera de ellos con Akto cuando primero necesite descubrir las APIs que no sabía que tenía.

  • Equipos que venden a la empresa: necesita evidencia según una programación. Los informes de pentest certificados de APIsec y los informes listos para cumplimiento de Beagle Security están diseñados para entregar a auditores, idealmente respaldados por regresión de seguridad continua para que el informe refleje la compilación actual, no la del trimestre pasado.

  • Profesionales de seguridad que hacen pruebas prácticas: Burp Suite Professional sigue siendo el kit manual de referencia para exploits encadenados y abuso de lógica de negocio que ninguna automatización inventa.

Herramientas de prueba frente a protección en tiempo de ejecución: dónde se detiene esta lista

Cada herramienta de arriba prueba una API: envía ataques y le dice qué es explotable, antes o durante el lanzamiento. Eso es diferente de la protección en tiempo de ejecución, que se sitúa frente a una API en vivo y bloquea ataques en producción. Los compradores rutinariamente confunden ambas, así que vale la pena trazar la línea.

Los proveedores de tiempo de ejecución y postura caen en tres carriles:

  • WAAP (Web Application and API Protection) protege las APIs expuestas a internet en el borde con mitigación de bots y DDoS, validación de esquemas y reglas L7. Ejemplos: Akamai, Cloudflare, F5, Imperva.

  • Los gateways de API median el tráfico con enrutamiento, autenticación, límites de velocidad y políticas. Ejemplos: Kong, Apigee, AWS API Gateway.

  • La gestión de postura de seguridad de API (ASPM) y las plataformas independientes añaden descubrimiento continuo de APIs en la sombra y zombis, clasificación de datos y detección conductual en tiempo de ejecución. Ejemplos: Salt Security, Traceable, Cequence, Noname.

Estos son complementos, no sustitutos. La protección en tiempo de ejecución bloquea lo que llega a producción; las pruebas impiden que la vulnerabilidad llegue a producción en primer lugar, y solo las pruebas detectan una regresión de autorización antes que sus clientes. Los programas más sólidos ejecutan ambos: una herramienta de prueba de la lista de arriba integrada en CI, y una capa WAAP o ASPM frente a la API en vivo. Si está comprando específicamente en el lado de tiempo de ejecución, evalúe a los proveedores por la amplitud de descubrimiento (APIs en la sombra y zombis), la calidad de la detección conductual y la cobertura del OWASP API Top 10 en producción.

Cómo evaluar las herramientas de pruebas de seguridad de API

Pruebe primero la historia de autorización. Pregunte a cada proveedor: "Muéstrame cómo detectas que el usuario A lea el objeto del usuario B." Si la respuesta implica configurar múltiples roles autenticados y comparar respuestas, es prueba de BOLA real. Si la respuesta es una biblioteca de cargas genérica, está comprando amplitud, no el riesgo número uno de las APIs.

Decida dónde deben aterrizar los hallazgos. Los escáneres producen informes para los equipos de seguridad. Las herramientas de estilo regresión producen pruebas fallidas para los equipos de ingeniería. Los hallazgos que aterrizan fuera del flujo de trabajo de las personas que pueden corregirlos envejecen hasta convertirse en papel tapiz del backlog. Adapte la salida de la herramienta al equipo que es dueño de la corrección.

Ponga precio a la continuidad, no al primer escaneo. Un pentest anual más escaneos trimestrales dejan su API sin protección los otros 300 días y pico, y cada despliegue intermedio es una oportunidad de regresar. Compare cuánto cuesta la cobertura de seguridad por despliegue en cada modelo: escaneos medidos, suscripciones por endpoint o reproducciones de prueba deterministas sin coste por ejecución.

Verifique la importación de especificaciones y colecciones. Sus especificaciones OpenAPI y colecciones de Postman son la vía más rápida hacia la cobertura. Las herramientas que las ingieren (Qodex, Escape, StackHawk, APIsec, Akto) alcanzan una cobertura útil en días; las herramientas que necesitan configuración manual de endpoints tardan semanas. Para el panorama más amplio de herramientas de prueba más allá de la seguridad, consulte nuestro resumen de herramientas de pruebas de API y el resumen de herramientas de QA con IA, además de la biblioteca completa de comparaciones en qodex.ai/alternatives.


Preguntas frecuentes

¿Qué son las pruebas de seguridad de API?

Las pruebas de seguridad de API verifican que una API haga cumplir sus garantías de seguridad bajo ataque: la autenticación no puede omitirse, los usuarios no pueden acceder a los objetos de otros usuarios (BOLA/IDOR), las entradas no pueden inyectar código y los datos sensibles no se filtran. Suelen realizarse de forma dinámica (DAST), enviando solicitudes reales a una API en ejecución y evaluando las respuestas, y deben cubrir como mínimo el OWASP API Security Top 10.

¿Cuál es la diferencia entre DAST y SAST?

SAST (análisis estático) lee su código fuente sin ejecutarlo y marca patrones peligrosos. DAST (análisis dinámico) ataca la aplicación en ejecución desde el exterior, como un adversario real, y juzga el comportamiento efectivo. SAST encuentra problemas a nivel de código antes; DAST encuentra lo que es realmente explotable, incluidas malas configuraciones y fallas de autorización que nunca aparecen en el código. Los equipos maduros ejecutan ambos.

¿Cuál es la mejor herramienta gratuita de pruebas de seguridad de API?

OWASP ZAP es la opción totalmente gratuita más fuerte: código abierto, programable, con importación de OpenAPI y automatización de CI. La edición de código abierto de Akto añade descubrimiento de API y una biblioteca de plantillas de pruebas de seguridad. El plan gratuito de Qodex genera y ejecuta escenarios de seguridad (BOLA, omisión de autenticación, inyección) sin tarjeta de crédito, y Burp Suite Community cubre las pruebas manuales gratuitas.

¿Puede un escáner detectar vulnerabilidades BOLA e IDOR?

Solo parcialmente, y esta es la limitación más importante de la categoría. Detectar BOLA requiere saber que el usuario A no debería ver los datos del usuario B, que es lógica de negocio que la respuesta HTTP no declara. Los escáneres lo aproximan con heurísticas; la detección fiable requiere probar con múltiples roles de usuario reales y hacer aserciones sobre a qué se le permite acceder a cada uno. Por eso las fallas de autorización se cubren mejor con herramientas conscientes de roles (Qodex, APIsec) o pruebas multi-rol construidas a mano, con los escáneres proporcionando amplitud sobre las otras clases de vulnerabilidades.

¿Con qué frecuencia deben probarse las APIs en materia de seguridad?

En cada despliegue. Las regresiones de autorización llegan dentro del trabajo ordinario de funcionalidades: un nuevo endpoint olvida una verificación de tenencia, una refactorización elimina una guarda de permisos. Los pentests anuales y los escaneos trimestrales detectan esto meses tarde. El patrón práctico es la regresión de seguridad continua (la misma cadencia que las pruebas funcionales) más una revisión experta periódica con una herramienta como Burp para los ataques creativos y encadenados que la automatización no detecta.

¿Postman hace pruebas de seguridad de API?

Postman proporciona linting de seguridad a nivel de especificación (marcando esquemas de autenticación faltantes y configuraciones riesgosas en las definiciones de su API) y le permite escribir a mano verificaciones de seguridad como scripts de prueba en colecciones. No tiene motor de escaneo ni biblioteca de ataques, por lo que la cobertura de seguridad en tiempo de ejecución es enteramente manual. Los equipos que superan las verificaciones escritas a mano suelen importar sus colecciones de Postman a una herramienta dedicada; Qodex, por ejemplo, ingiere colecciones directamente y genera por usted los escenarios de autorización e inyección.

¿Debería usar una herramienta de pruebas de seguridad de API o un proveedor de protección en tiempo de ejecución como Akamai o Salt Security?

Ambos, para trabajos diferentes. Las herramientas de prueba (todas las de esta guía) envían ataques a su API antes o durante el lanzamiento y le dicen qué es explotable, para que pueda corregirlo antes de que llegue a producción. Los proveedores de protección en tiempo de ejecución, ya sean plataformas WAAP como Akamai, Cloudflare e Imperva o plataformas de postura de API como Salt Security y Traceable, se sitúan frente a la API en vivo y bloquean ataques en producción. La protección en tiempo de ejecución no puede decirle que un nuevo endpoint llegó a producción sin una verificación de autorización; solo las pruebas detectan esa regresión antes del lanzamiento. Los equipos maduros ejecutan una herramienta de prueba en CI y una capa de tiempo de ejecución frente a producción.