Siemba brings continuous IDOR testing to production APIs - Help Net Security
2026-09-21
Siemba ha anunciado pruebas automatizadas para la referencia directa insegura a objetos (IDOR, por sus siglas en inglés) como parte de su capacidad de pruebas de seguridad de APIs. Esta herramienta permite probar APIs de tipo REST, GraphQL y SOAP para encontrar las categorías de vulnerabilidades que tienen mayor probabilidad de exponer los datos de los clientes.
Un error IDOR es un fallo de autorización. Ocurre cuando un punto de acceso (endpoint) no verifica si el identificador que envía quien hace la consulta le pertenece. Esto significa que cambiar un solo número o identificador en una solicitud puede ser suficiente para ver o modificar los datos de otra persona. OWASP clasifica esto como autorización rota a nivel de objeto (BOLA) y lo sitúa en el primer lugar de su lista de los 10 principales riesgos de seguridad en APIs.
A diferencia de las pruebas manuales que pueden tardar días o semanas, la tecnología de Siemba puede probar una colección de 200 puntos de acceso en menos de una hora. El sistema realiza estas pruebas directamente contra la API tal como está desplegada en producción, sin necesidad de contar con el código fuente.
La herramienta permite controlar el ritmo de las pruebas mediante cuatro ajustes de velocidad, desde un modo sigiloso para horarios laborales hasta un modo turbo para ventanas de prueba dedicadas. Además, permite programar periodos de congelación de hasta 30 días para pausar las pruebas automáticamente durante picos de transacciones o lanzamientos críticos de software.
Qué significa para una pyme colombiana y cucuteña: Si su empresa utiliza aplicaciones web o servicios en la nube para gestionar datos de clientes o facturación, asegúrese de que sus desarrolladores estén validando que un usuario no pueda ver la información de otro simplemente cambiando un número en la URL o en la consulta. Si no tiene un equipo técnico propio, pregunte a su proveedor de software si realizan pruebas de 'autorización a nivel de objeto' para evitar filtraciones de datos.