Análisis para mejorar el uso, mantenimiento y la seguridad de las API
Las interfaces de programación de aplicaciones (API) se han convertido en un elemento imprescindible para un considerable número de negocios actuales. Su facilidad y dinámica de desarrollo e implantación permiten a las empresas acercar a los clientes sus aplicativos fundamentales con rapidez.
Esto les permite implementar su competitividad, dadas las exigencias del mercado, y por tanto generan grandes ingresos y un aumento considerable de demandas por parte de los usuarios.
Pero este dinamismo conlleva la generación de un número ingente de API, que en la mayoría de los casos es casi insostenible de mantener, lo que ocasiona graves peligros se seguridad.
Las interfaces se sirven vía web a los clientes y a otras aplicaciones, algo que deja abiertos muchos canales de acceso, que acaban convirtiéndose en cebo y víctimas de ciberataques, gracias a su simple accesibilidad.
Esta laguna en materia de ciberseguridad ha provocado el reclamo de sus principales proveedores, ya que supone una amenaza, y por tanto un peligro para la información general. Los piratas informáticos consiguen, en muchos casos, obtener accesos no autorizados mediante las propias API y bots que dejan al descubierto importantes detalles personales, e incluso fragilidades o errores del propio software interno de las aplicaciones de empresas.
Según el medio SecurityWeek, existen muchos problemas generales actualmente en las API, pero que podrían tener fácil solución si las compañías invirtieran en seguridad tecnológica. Algunos de estos problemas, además de lo mencionado con anterioridad, se acentúan debido a la necesidad empresarial de un mayor número de posibilidades y ofertas.
Y como suele ser habitual, a veces más es menos, porque un elevado número de API supone un problema enorme para los desarrolladores a la hora de proporcionar un mantenimiento acorde con lo que se ofrece. Y la seguridad se limita en ocasiones a productos y verificadores genéricos, pero no específicos por API y aplicativo.

La banca online, banca móvil y el open banking del sector financiero, por ejemplo, ha visto multiplicado por mil las API disponibles, aunque estos sectores, al tener mucho que perder, no solo económicamente sino también legalmente, han sido los primeros en invertir con seriedad e ímpetu en ciberseguridad. Aunque un problema latente a este respecto es que muchas empresas no priorizan la seguridad, sin entender que debe formar parte de todo el entramado aplicativo.
Joshua Goldfarb, arquitecto global de soluciones y CISO, plantea en Darkreading algunas soluciones para impedir que los ciberataques supongan un problema que provoque una nueva crisis global. Algo cada vez más asiduo, para desgracia de la sociedad en general y los inversores en particular:
La seguridad de la API debe ser multientorno, básicamente porque las propias API se generan y trabajan en un entorno híbrido. Y no sería de recibo garantizar un entorno seguro en la nube, por ejemplo, pero no en las propias instalaciones de las empresas donde se almacena una parte importante del desarrollo de las API.
Trabajar con soluciones puntuales puede ser un parche válido para problemas concretos, pero administrar la seguridad de las API una plataforma general edificaría un muro más complejo de superar por parte de los criminales cibernéticos.
En la mayor parte de las casos y organizaciones no solo se está perdiendo la cabeza cuando se trata de crear elevados números de API, dada la amplia demanda de usuarios, sino que su complejidad está convirtiendo su defensa como una quimera difícil de alcanzar. Esto provoca inevitables errores humanos de codificación, descuidos, o puntos de acceso no administrados, que solo atraen caos y vulnerabilidades con graves consecuencias empresariales y personales.
Realizar análisis precisos y soluciones estándar en el desarrollo de API puede parecer costoso, pero a largo plazo supondrían un beneficio enorme para las compañías con el que sus clientes sentirían que tanto sus bienes como sus datos están protegidos.
En muchos casos, el ritmo de trabajo en la creación de las API puede provocar que las mejoras en materia de ciberseguridad aún no hayan alcanzado su cenit.

Las API desconocidas o no administradas son un gran problema para las empresas, al igual que aquellas creadas con mucha anterioridad. Pero lo complicado no es solo identificarlas, sino también administrarlas, corregirlas, y adaptarlas a las necesidades de la ciberseguridad. Incluso no se debe descartar sustituir todo el código obsoleto por otro que cumpla con una política de seguridad centralizada.
Las puertas de enlace de API tienen gran utilidad, pero no son capaces de proteger contra ataques complejos, y suponen un gran problema cuando se trabaja en multientorno. Es necesario ampliar su enfoque y estrategia, adaptándolas a una plataforma general de seguridad, como se ha mencionado con anterioridad.
A este respecto, los firewalls de aplicaciones web, también conocidas como WAF, no deberían trabajar de forma independiente, sino que deberían forma parte de todo el bloque de ciberseguridad. De este modo, la cobertura de tratamiento de amenazas será más completa, ante unos ataques cada vez más complejos.
Dado que el ritmo de los atacantes es cada vez mayor, así como su evolución y perfeccionamiento técnico, es imperioso tener una división de inteligencia y prevención de amenazas. Y todo, por supuesto, como una añadida pieza fundamental del bloque uniforme de seguridad.
La seguridad de las API no se basa solo en tecnología, ya que el factor humano y la creación de procesos con un equipo de trabajo gestionado por personas adecuadas es primordial. Su conocimiento en todos los ámbitos es una de las piezas clave de la seguridad, ya que no solo debe conocerse la operativas de las API y las aplicaciones que la alimentan, sino cómo opera la seguridad, para crear un entorno API adaptado a ella, para que unido formen un todo.
De igual manera, es prioritario abastecer ese conocimiento con una formación y educación adaptada a las necesidades e importancia del trabajo.

Daniel García
Redactor Jefe y Gestor Web de CyberLideria MGZN
Rincón del CISO
28 Julio 2026
Podcast de Cyberlideria MGZN.
Todos los jueves, a partir de las 22:00, estará disponible en CyberLideria MGZN una nueva entrevista, donde un prestigioso CISO colaborador charlará con una personalidad inspiradora, importante, y líder empresarial, tanto del ámbito privado como público.
Manténgase informado sobre la ciberseguridad, tecnología, las tendencias y las noticias que afectan a los líderes de TI.
Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas