|

Tu inventario de APIs esta mal (y la EU CRA lo va a exponer)

En pocas palabras: Sí: Cloudflare detectó que el 30,7% de las APIs activas en producción no figura en ningún inventario. Desde el 11 de septiembre de 2026, la EU Cyber Resilience Act obliga a documentarlas todas, y esas APIs fantasma quedan expuestas como incumplimiento regulatorio.

Preguntale hoy a tu equipo de ingeniería cuántas APIs tienen corriendo en producción. En 9 de cada 10 casos la respuesta es “unas 200, creo” o “habría que fijarse en Confluence”. Cloudflare midió esa brecha en miles de clientes reales: el 30,7% de las APIs activas en producción no figura en ningún inventario declarado. Un inventario de APIs incompleto es un problema de seguridad, y desde el 11 de septiembre de 2026 también es un problema regulatorio.

Un inventario de APIs es el registro completo de todos los endpoints que una organización expone en producción, con su documentación, dueño responsable, método de autenticación y nivel de acceso a datos. Una API fantasma (shadow API) es un endpoint activo que nadie sabía que existía. La EU Cyber Resilience Act (CRA) es la ley europea de ciberresiliencia que, desde el 11 de septiembre de 2026, obliga a documentar y gestionar ese inventario.

En 30 segundos

  • Casi 1 de cada 3 APIs en producción (30,7%) no aparece en ningún inventario, según el informe de seguridad de APIs de Cloudflare de 2026.
  • Una fintech europea encontró 47 APIs fantasma en una auditoría de seguridad en 2025: 17 sin autenticación y 8 con acceso admin a la base de datos de producción.
  • La EU Cyber Resilience Act entra en vigor el 11 de septiembre de 2026 y exige inventario completo y gestión de vulnerabilidades.
  • Las APIs no documentadas son un objetivo preferido de los atacantes, el blanco perfecto porque nadie las monitorea.
  • Descubrir tus endpoints ocultos es un proceso continuo, no una tarea de un solo día.

Cloudflare Es una plataforma de infraestructura en la nube desarrollada por Cloudflare Inc. que proporciona servicios de CDN, seguridad web, protección DDoS, gestión de DNS y API.

¿Por qué tu inventario de APIs siempre está incompleto?

Tu inventario de APIs está incompleto por velocidad, no por negligencia. En un equipo que despliega código cada semana, la documentación siempre va atrás del código que ya está en producción. El problema es estructural: nadie tiene tiempo de anotar cada endpoint que se crea.

Ponele que un desarrollador crea /api/internal/debug para investigar un bug en producción. Arregla el bug, cierra el ticket y pasa al siguiente. El endpoint se despliega junto con el resto del sprint. Semanas después sigue recibiendo tráfico, sin autenticación, sin dueño identificado y sin una sola línea de documentación en ningún lado.

Ese ciclo se repite en cada release. Un dev prueba algo, lo deja, se olvida, y el endpoint queda vivo. Multiplicalo por decenas de sprints y años de historia. Por eso el dato de Cloudflare no sorprende a nadie que haya trabajado en un scale-up: según el análisis basado en el informe de seguridad de APIs de Cloudflare de 2026, casi un tercio de lo que corre en producción es invisible para el equipo que lo mantiene.

¿Cuál es la diferencia entre APIs fantasma, zombies y ocultas?

Son tres problemas distintos que suelen mezclarse. Las APIs fantasma nacieron para debug o testing y quedaron olvidadas en producción. Las zombies son endpoints heredados que ya nadie usa pero siguen públicos. Las ocultas están documentadas en algún lugar interno pero ausentes del inventario oficial. Los riesgos y la forma de detectarlas cambian en cada caso. Lo explicamos a fondo en gestión segura de credenciales API.

La distinción importa porque cada tipo se caza distinto. Una fantasma aparece mirando el tráfico real; una oculta, cruzando la documentación dispersa con lo que realmente responde. Acá va la comparación:

TipoOrigenAutenticaciónDocumentaciónRiesgo principal
Fantasma (shadow)Debug/testing olvidado en prodCasi nuncaNingunaAcceso sin control a datos sensibles
ZombieVersión vieja o feature deprecado que quedó públicoA veces heredadaObsoletaVulnerabilidades sin parchear
Oculta (hidden)Endpoint interno fuera del inventario oficialSí, pero sin auditarInterna y dispersaCumplimiento fallido, punto ciego regulatorio

Una aclaración que se pasa por alto: GraphQL, los WebSockets y los webhooks también son APIs. Si tu inventario solo cuenta los endpoints REST públicos, ya arrancás incompleto.

¿Cuánto cuesta de verdad? El caso de las 47 APIs fantasma

Una fintech europea descubrió 47 APIs fantasma durante una auditoría de seguridad en 2025. De esas, 17 no tenían ninguna autenticación y 8 tenían acceso de administrador directo a la base de datos de producción. Ninguna figuraba en la documentación de arquitectura. Había estado corriendo durante años.

Frená un segundo en el número 8. Ocho endpoints públicos, sin dueño, con permisos admin sobre la base productiva. Cualquiera que haya hecho una auditoría sabe que con uno solo ya tenés un incidente reportable. Ocho es un desastre esperando el momento.

¿Cómo llegaron a encontrarlas? No fue revisando la documentación (que no las mencionaba), sino mirando el tráfico real que entraba al gateway. Ese es el punto incómodo: el inventario “oficial” decía una cosa y la infraestructura hacía otra. Cuando eso pasa en una empresa que maneja plata, el costo no es solo técnico. Es exposición de datos, brechas de cumplimiento y multas. Esto se conecta con lo que analizamos en descubrir APIs mediante auditoría DNS.

¿Qué es la EU Cyber Resilience Act y por qué la fecha es el 11 de septiembre de 2026?

La EU Cyber Resilience Act (CRA) es el reglamento europeo que impone requisitos de ciberseguridad a productos con elementos digitales durante todo su ciclo de vida. Desde el 11 de septiembre de 2026 empieza a aplicarse la obligación de reportar vulnerabilidades e incidentes explotados de forma activa. Entre los requisitos está mantener documentación de seguridad y una gestión de vulnerabilidades que, en la práctica, es imposible sin un inventario de software completo.

Acá viene lo que conecta las dos mitades de esta nota. No podés reportar vulnerabilidades de endpoints que ni sabés que existen. No podés gestionar el ciclo de vida de una API que no está en ninguna lista. Si tu inventario está incompleto ahora, el 11 de septiembre lo va a dejar expuesto.

La versión en castellano del reglamento ya está publicada. Podés revisar los detalles en el análisis de INCIBE sobre la Ley de Ciberresiliencia europea y en la página oficial de la Comisión Europea. El tema es que la CRA alcanza a cualquier empresa que venda productos digitales en el mercado europeo, no solo a las que tienen sede en la UE. Si vendés software o servicios ahí, te toca.

¿Y en qué se diferencia de NIS2 o SOC 2? NIS2 apunta a la seguridad de operadores esenciales y SOC 2 es un marco de auditoría voluntario para proveedores. La CRA es una obligación legal sobre el producto en sí, con sanciones que pueden llegar a millones de euros o un porcentaje de la facturación global. No es una certificación que elegís sacar. Es ley.

¿Cómo descubrir tus APIs fantasma antes de septiembre de 2026?

Descubrir tus APIs fantasma es un proceso de varias pasadas que cruza lo que dice el código con lo que realmente responde en producción. No hay una herramienta mágica que te tire la lista completa. Estos son los pasos que sirven de verdad:

  • Auditá el tráfico real. Mirá los logs del load balancer y del gateway. Lo que recibe requests es lo que existe, más allá de lo que diga la documentación. Así encontró sus 47 endpoints la fintech.
  • Grepéa el código fuente. Buscá definiciones de rutas y controladores en todo el repo, incluidos los microservicios viejos que nadie mira. Los endpoints internos y de debug aparecen acá.
  • Pasá scanners SAST y DAST. El análisis estático encuentra rutas declaradas; el dinámico prueba qué responde el sistema en vivo. Se complementan.
  • Consultá los gateways y balanceadores. Muchas veces la configuración del gateway lista rutas que no están en ningún otro registro.
  • Entrevistá a los desarrolladores. El conocimiento tribal existe. Alguien se acuerda de ese endpoint que armó para una demo en 2024.
  • Sumá GraphQL, WebSockets y webhooks. Si tu descubrimiento solo cubre REST, volvé a empezar.

Todo esto corre sobre tu infraestructura, y si estás armando el entorno donde vas a alojar tus APIs y servicios, conviene hacerlo sobre hosting y cloud con soporte en español y latencia local, como donweb.com. Un inventario limpio arranca por controlar dónde vive cada cosa.

¿Por qué las APIs fantasma son la puerta preferida de los atacantes?

Las APIs fantasma son el objetivo preferido de los atacantes porque nadie las monitorea. Sin logging, sin rate limiting, sin controles de autenticación y sin aparecer en las auditorías de cumplimiento, un endpoint fantasma es el camino de menor resistencia hacia tus datos. Ya lo cubrimos antes en dónde se ejecutan tus APIs.

Pensalo desde el lado del atacante. ¿Para qué golpear el endpoint principal, que tiene WAF, autenticación y alertas, si hay uno hermano sin protección respondiendo el mismo tipo de datos? Un endpoint que no existe en tus tableros tampoco dispara alarmas cuando lo martillan.

Esa es la asimetría fea. Vos no podés defender lo que no ves, pero un atacante que escanea rangos de rutas sí lo encuentra. Por eso el descubrimiento no es un lujo de compliance. Es la base de cualquier defensa real.

Errores comunes al hacer inventario de APIs

La mayoría de los inventarios fallan por confiar en la fuente equivocada. Estos son los tropiezos que se repiten:

  • Confiar en la documentación vieja. La doc y el código divergen apenas se despliega el primer hotfix sin anotar. El inventario tiene que salir de lo que corre, no de lo que alguien escribió hace un año.
  • Contar solo las APIs públicas. Las internas y las de debug son las que suelen tener acceso admin sin auth. Ignorarlas es dejar afuera justo las más peligrosas.
  • Olvidar las versiones viejas. El /v1 que reemplazaste por /v2 puede seguir vivo y sin parchear. Ahí viven las zombies.
  • No incluir GraphQL, WebSockets ni webhooks. Si tu definición de “API” es solo REST, tu inventario nace incompleto.
  • Tratarlo como tarea de una vez. Un inventario que hacés en marzo y guardás está desactualizado en abril. Es un proceso continuo, atado a tu pipeline de deploy.

Preguntas Frecuentes

¿Qué es una API fantasma y por qué es un riesgo?

Una API fantasma es un endpoint activo en producción que nadie sabía que existía, casi siempre creado para debug o testing y olvidado ahí. Es un riesgo porque suele no tener autenticación ni monitoreo, así que un atacante puede acceder a datos sensibles sin disparar ninguna alarma.

¿Cuántas APIs no documentadas puedo tener en producción?

Según el informe de seguridad de APIs de Cloudflare de 2026, el 30,7% de las APIs activas en producción no figura en ningún inventario declarado. Es decir, casi 1 de cada 3. Una sola auditoría en una fintech europea reveló 47 endpoints fantasma que llevaban años corriendo. Para más detalles técnicos, mirá APIs de almacenamiento frecuentemente olvidadas.

¿Cómo se relaciona la EU CRA con el inventario de APIs?

La EU Cyber Resilience Act exige gestión de vulnerabilidades y documentación de seguridad desde el 11 de septiembre de 2026, y eso es imposible sin un inventario completo. No podés reportar ni parchear vulnerabilidades de endpoints que no sabés que existen, así que un inventario incompleto se vuelve un incumplimiento directo.

¿Qué es un endpoint zombie y cómo se detecta?

Un endpoint zombie es una API heredada, casi siempre una versión vieja o un feature deprecado, que ya nadie usa pero sigue pública y sin parchear. Se detecta cruzando el tráfico real del gateway con las rutas declaradas en el código, buscando versiones anteriores (como un /v1) que siguen respondiendo.

¿Qué sanciones tiene la CRA por no cumplir?

La CRA prevé sanciones que pueden llegar a varios millones de euros o a un porcentaje de la facturación anual global, según la gravedad del incumplimiento. A diferencia de SOC 2, que es voluntario, la CRA es una obligación legal para cualquier producto digital vendido en el mercado europeo.

Conclusión

La foto es clara: casi un tercio de tus APIs probablemente no está en ningún lado, y a partir del 11 de septiembre de 2026 eso deja de ser un descuido interno para convertirse en un riesgo legal bajo la CRA. El caso de las 47 APIs fantasma no es una rareza, es lo que pasa cuando el código corre más rápido que la documentación.

Lo accionable es concreto. Empezá el descubrimiento ahora, arrancando por el tráfico real del gateway y no por la documentación. Cruzá eso con el código, incluí GraphQL y webhooks, y tratalo como un proceso atado a tu pipeline, no como una limpieza de una tarde. Tenés meses hasta la fecha límite. Usalos para ver lo que hoy es invisible, antes de que lo vea otro por vos.

Fuentes

Te puede interesar...