DEV Community

David Moya
David Moya

Posted on

Curso interactivo de APIs: de base a nivel profesional

Las APIs son el idioma común de la integración moderna: cada LLM se consume por API, cada agente llama a herramientas que son endpoints, cada webhook devuelve el control a tu sistema. Y sin embargo, mucha gente que trabaja con ellas no ha repasado nunca los fundamentos: qué convierte una API en un contrato, por qué 401 no es 403, qué problema resuelve Problem Details, o por qué el riesgo número uno del OWASP API Security Top 10 no está en la ruta sino en el objeto.

He estado revisando Básicos API, un curso interactivo gratuito publicado en GitHub Pages, y me ha sorprendido su enfoque. No es un tutorial de "cómo llamar a una API REST"; es un recorrido completo por el ciclo de vida de una API real, apoyado en fuentes primarias (RFC 9110, RFC 9457, OpenAPI 3.2.0, OAuth 2.0 BCP) y con práctica en el navegador.

Lo que cubre

  • Un mapa interactivo del ecosistema API con 14 componentes: cliente, contrato, gateway, autenticación, validación, handler, datos, respuesta, rate limit, webhooks, observabilidad, versionado y amenazas. Cada nodo explica sus hechos clave con enlaces a la especificación.
  • Un simulador de 9 pasos desde el caso de uso hasta la operación en producción, con un caso guía consistente (consultar pedidos de un usuario) y comprobaciones concretas en cada etapa.
  • Anatomía técnica: endpoint, contrato, auth, validación, errores, operación y evolución, con matices que delatan experiencia real ("un gateway no sustituye autorización en el servicio", "un webhook también es una API y debe firmarse").
  • Un laboratorio local que audita endpoints: describes método, ruta, auth, estado, cabeceras y cuerpo JSON, y obtienes un informe con hallazgos. Detecta rutas verbales, falta de versión, ausencia de paginación, credenciales reutilizables, CORS abierto, SQL en cabeceras y claves sensibles como passwordHash o isAdmin en el cuerpo.
  • Una checklist puntuada del OWASP API Security Top 10: BOLA vale 30 puntos, auth débil 28, exposición excesiva y mass assignment 24... llegas a un nivel de riesgo bajo, medio o alto.
  • Quiz de 8 preguntas con explicación inmediata, guía de repaso, glosario y 15 referencias oficiales filtrables.

Por qué me importa desde el lado de la IA

Las mismas APIs que habilitan la integración habilitan el ataque. Un agente con un token de scopes amplios es exactamente el escenario de "scopes amplios elevan el impacto de tokens filtrados". El curso convierte el OWASP API Top 10 en señales que puedes marcar y puntuar sobre cualquier API que mantengas — incluida la que conecta tu próximo agente.

Todo es HTML, CSS y JavaScript plano, sin frameworks ni cuentas, y el análisis ocurre íntegramente en tu navegador. En el artículo completo desgloso el curso sección a sección y propongo un plan de estudio de tres días.

Lee el artículo completo en IAcademy

Lee el artículo completo en IAcademy: https://iacedemy.com/blog/curso-interactivo-apis/

Top comments (0)