OpenAPI Specification publicada para describir contratos de APIs HTTP.
Integración, datos y seguridad
API de base a pro
Aprende cómo se diseñan, publican, consumen y aseguran APIs reales.
Recorre endpoints, métodos, auth, respuestas, errores, límites y observabilidad.
RFC de semántica HTTP: métodos, estados, campos y representación.
Riesgos OWASP API Security Top 10 para revisar exposición y abuso.
Ecosistema conceptual
El mapa de una API
Haz clic en cada nodo para ver cómo se conectan consumidor, contrato, gateway, autenticación, recursos, lógica, datos, eventos, seguridad y operación.
Simulador paso a paso
De necesidad a respuesta
Avanza por el ciclo real de una API: diseñar el contrato, enviar una solicitud, pasar controles, ejecutar lógica y devolver una respuesta útil y observable.
Anatomía técnica
Contrato y comportamiento
Una buena API no es solo una URL que responde JSON. Es semántica HTTP, modelo de datos, autenticación, errores, límites, versionado y promesas de estabilidad.
Laboratorio local
Analiza un endpoint
Describe una operación API y revisa señales de diseño, contrato, seguridad y operación. El análisis ocurre localmente en el navegador.
Checklist de seguridad
Riesgos que rompen APIs
Marca señales observadas en diseño, pruebas o producción. La puntuación ayuda a priorizar autorización, autenticación, exposición de datos, abuso y gobierno.
Quiz autocorregido
Comprueba tu criterio
Preguntas cortas con explicación inmediata para consolidar diseño REST, contratos, estados, errores, autenticación, GraphQL y seguridad API.
Guía rápida
Repaso operativo
Resumen para pasar de saber llamar una API a poder diseñarla, revisarla y defenderla en entornos reales.
1. Define recursos
- Usa nombres de dominio, no verbos de acción en la ruta.
- Modela colecciones y elementos con jerarquía clara.
- No copies directamente la estructura de la base de datos.
2. Respeta HTTP
- GET lee, POST crea o ejecuta procesamiento no idempotente.
- PUT reemplaza, PATCH modifica parcialmente y DELETE elimina.
- Los códigos de estado deben ser útiles para clientes automáticos.
3. Publica contrato
- Describe operaciones, parámetros, cuerpos y respuestas.
- Incluye ejemplos realistas y esquemas validables.
- Trata el contrato como parte del producto.
4. Protege objetos
- Autoriza cada objeto por usuario, tenant y función.
- No confíes en IDs enviados por el cliente.
- Valida también propiedades, no solo endpoints.
5. Controla abuso
- Aplica rate limits, cuotas y límites de tamaño.
- Diseña paginación desde el principio.
- Devuelve 429 y Retry-After cuando corresponda.
6. Observa y evoluciona
- Propaga trazas, correlation IDs y métricas por operación.
- Depreca antes de romper contratos.
- Mantén inventario de APIs internas, públicas y de terceros.
Fuentes primarias
Especificaciones y guías oficiales
Filtra por tema para estudiar HTTP, contratos, datos, seguridad, GraphQL, OAuth y registros técnicos desde fuentes normativas o mantenidas por proyectos oficiales.
Glosario esencial
Términos de campo
Conceptos que conviene dominar para conversar con equipos de backend, frontend, DevOps, seguridad e integraciones.
API
Interfaz que expone capacidades de un sistema mediante reglas, formatos y expectativas estables para otros programas.
Endpoint
Operación accesible mediante una ruta y un método, por ejemplo GET /users/{id}.
Contrato
Descripción pública o interna de entradas, salidas, errores, autenticación y comportamiento esperado.
Scope
Permiso concreto asociado a un token, usado para limitar lo que un cliente puede hacer.
Problem Details
Formato estándar para devolver errores HTTP estructurados a clientes de APIs.
Idempotencia
Propiedad por la que repetir una operación produce el mismo efecto final esperado.