Integración, datos y seguridad

API de base a pro

Aprende cómo se diseñan, publican, consumen y aseguran APIs reales.

Ilustración técnica de una API con clientes, gateway, autenticación, contrato, servicios, webhooks, logs y bases de datos.
Modelo mental Una API es un contrato operativo entre consumidores y capacidades.

Recorre endpoints, métodos, auth, respuestas, errores, límites y observabilidad.

3.2.0

OpenAPI Specification publicada para describir contratos de APIs HTTP.

9110

RFC de semántica HTTP: métodos, estados, campos y representación.

10

Riesgos OWASP API Security Top 10 para revisar exposición y abuso.

Ecosistema conceptual

El mapa de una API

Haz clic en cada nodo para ver cómo se conectan consumidor, contrato, gateway, autenticación, recursos, lógica, datos, eventos, seguridad y operación.

Simulador paso a paso

De necesidad a respuesta

Avanza por el ciclo real de una API: diseñar el contrato, enviar una solicitud, pasar controles, ejecutar lógica y devolver una respuesta útil y observable.

Anatomía técnica

Contrato y comportamiento

Una buena API no es solo una URL que responde JSON. Es semántica HTTP, modelo de datos, autenticación, errores, límites, versionado y promesas de estabilidad.

Laboratorio local

Analiza un endpoint

Describe una operación API y revisa señales de diseño, contrato, seguridad y operación. El análisis ocurre localmente en el navegador.

Checklist de seguridad

Riesgos que rompen APIs

Marca señales observadas en diseño, pruebas o producción. La puntuación ayuda a priorizar autorización, autenticación, exposición de datos, abuso y gobierno.

Quiz autocorregido

Comprueba tu criterio

Preguntas cortas con explicación inmediata para consolidar diseño REST, contratos, estados, errores, autenticación, GraphQL y seguridad API.

Pregunta 1 de 8 0 aciertos

Guía rápida

Repaso operativo

Resumen para pasar de saber llamar una API a poder diseñarla, revisarla y defenderla en entornos reales.

1. Define recursos

  • Usa nombres de dominio, no verbos de acción en la ruta.
  • Modela colecciones y elementos con jerarquía clara.
  • No copies directamente la estructura de la base de datos.

2. Respeta HTTP

  • GET lee, POST crea o ejecuta procesamiento no idempotente.
  • PUT reemplaza, PATCH modifica parcialmente y DELETE elimina.
  • Los códigos de estado deben ser útiles para clientes automáticos.

3. Publica contrato

  • Describe operaciones, parámetros, cuerpos y respuestas.
  • Incluye ejemplos realistas y esquemas validables.
  • Trata el contrato como parte del producto.

4. Protege objetos

  • Autoriza cada objeto por usuario, tenant y función.
  • No confíes en IDs enviados por el cliente.
  • Valida también propiedades, no solo endpoints.

5. Controla abuso

  • Aplica rate limits, cuotas y límites de tamaño.
  • Diseña paginación desde el principio.
  • Devuelve 429 y Retry-After cuando corresponda.

6. Observa y evoluciona

  • Propaga trazas, correlation IDs y métricas por operación.
  • Depreca antes de romper contratos.
  • Mantén inventario de APIs internas, públicas y de terceros.

Fuentes primarias

Especificaciones y guías oficiales

Filtra por tema para estudiar HTTP, contratos, datos, seguridad, GraphQL, OAuth y registros técnicos desde fuentes normativas o mantenidas por proyectos oficiales.

Glosario esencial

Términos de campo

Conceptos que conviene dominar para conversar con equipos de backend, frontend, DevOps, seguridad e integraciones.

API

Interfaz que expone capacidades de un sistema mediante reglas, formatos y expectativas estables para otros programas.

Endpoint

Operación accesible mediante una ruta y un método, por ejemplo GET /users/{id}.

Contrato

Descripción pública o interna de entradas, salidas, errores, autenticación y comportamiento esperado.

Scope

Permiso concreto asociado a un token, usado para limitar lo que un cliente puede hacer.

Problem Details

Formato estándar para devolver errores HTTP estructurados a clientes de APIs.

Idempotencia

Propiedad por la que repetir una operación produce el mismo efecto final esperado.