Errores de seguridad que he cometido (y veo cometer) en APIs REST
por Sergio Diaz Delgado··132 votos
Sin nombres ni empresas, pero esto paso de verdad:
- Exponer IDs secuenciales (permite enumerar recursos). Usa UUIDs o cuid.
- No validar que el usuario autenticado puede acceder al recurso que pide (authorization != authentication)
- Logs con datos sensibles (emails, tokens)
- No poner rate limiting en endpoints de auth
- .env en el repositorio (si, sigue pasando)
Ninguno de estos requiere conocimiento avanzado de seguridad. Son higiene basica.