DEV Community

Cover image for Actualizaciones de APIDOG Julio: Escáner de Secretos, Registros de Auditoría y Migración Segura de API
Roobia
Roobia

Posted on • Originally published at apidog.com

Actualizaciones de APIDOG Julio: Escáner de Secretos, Registros de Auditoría y Migración Segura de API

El lanzamiento de julio se centra en tres áreas: seguridad empresarial y gestión de accesos más sólidas, migración de API y sincronización de especificaciones más fiables, y flujos de trabajo de prueba más fáciles de mantener.

Prueba Apidog hoy

Los equipos de API necesitan flujos operativos conectados: detectar credenciales antes de que se conviertan en incidentes, rastrear cambios de acceso, conservar el contexto de las APIs importadas y reutilizar pruebas automatizadas sin duplicar configuración.

Este mes, Apidog mejora esos flujos de trabajo en tres áreas:

  • Seguridad y acceso empresarial (plan Enterprise): detecta riesgos de credenciales, audita la actividad de la organización y mejora los flujos SCIM, SAML y SSO.
  • Migración de API y sincronización de especificaciones: conserva más contexto al importar desde Postman y hace más seguras las importaciones repetidas de OpenAPI/Swagger.
  • Fiabilidad de pruebas y flujos de trabajo: reutiliza activos de prueba, consulta la última ejecución de escenarios y guarda entornos grandes de forma más fiable.

1. 🔐 Seguridad y acceso empresarial

La gobernanza de APIs requiere tres capacidades: descubrir información sensible, rastrear acciones relevantes y asignar el acceso correcto a cada usuario. Las actualizaciones de julio refuerzan estas tres partes.

Disponibilidad: plan Enterprise.

Enterprise Secret Scanner: detecta riesgos de credenciales

Los proyectos de API suelen incluir parámetros, encabezados, entornos, variables, scripts, ejemplos y configuraciones de autenticación. Si una clave de API, token, clave privada u otra credencial se guarda en texto plano, puede convertirse en un riesgo difícil de localizar a escala.

Secret Scanner de Apidog

Usa Secret Scanner para incorporar una revisión de credenciales al flujo de mantenimiento de tus APIs:

  1. Revisa los hallazgos a nivel de organización. Los administradores pueden identificar qué equipos tienen secretos sin resolver y localizar a los Propietarios o Administradores de Equipo responsables.
  2. Investiga el hallazgo desde el equipo. Abre el detalle de cada riesgo para consultar todas las ocurrencias asociadas.
  3. Navega hasta el recurso de origen. Cada ocurrencia puede enlazar con la solicitud, variable, entorno, ejemplo u otro recurso donde se detectó la credencial.
  4. Registra la remediación. Marca los hallazgos como resueltos e indica un motivo, por ejemplo: Revocado, Falso positivo o No se arreglará.
  5. Define patrones propios. Los Administradores de Equipo pueden crear, editar, habilitar, deshabilitar o eliminar patrones personalizados para formatos de credenciales internos.

Este flujo permite pasar de la detección a la remediación documentada: localizar la fuente, asignar responsables y conservar un historial claro de resolución.

Registros de Auditoría Empresarial: rastrea la actividad de la organización

En organizaciones con muchos miembros, equipos, proyectos y permisos, investigar un cambio de acceso sin un historial centralizado puede requerir verificaciones manuales en varias fuentes.

Interfaz de Registros de Auditoría Empresarial de Apidog

Los Registros de Auditoría Empresarial ofrecen a los Propietarios y Administradores de la Organización una vista centralizada de eventos relevantes. Cada entrada puede incluir:

  • Operador.
  • Tipo y descripción del evento.
  • Dirección IP de origen.
  • Marca de tiempo.

Para investigar un cambio, filtra por rango de tiempo, tipo de evento u operador. Esto permite rastrear acciones relacionadas con miembros, equipos, permisos, proyectos e inicios de sesión.

El resultado es un proceso más directo para revisiones de seguridad, investigación de incidentes y cumplimiento interno.

Flujos de identidad empresarial y SSO más fiables

Apidog mejoró la compatibilidad con SCIM 2.0 para una gama más amplia de proveedores de identidad (IdP). Las operaciones de ciclo de vida de usuarios y gestión de grupos a nivel de organización son ahora más resistentes a diferencias en campos SCIM y comportamiento de endpoints.

Para organizaciones que usan IdP como JumpCloud, Microsoft Entra ID u Okta, estas mejoras ayudan a:

  • Activar, actualizar y sincronizar usuarios y grupos de forma más fiable.
  • Gestionar la asignación de grupos SAML con cadenas de grupo únicas o matrices de varios grupos.
  • Aplicar los roles esperados de organización y equipo después del inicio de sesión único (SSO).
  • Mantener las membresías existentes de los equipos.
  • Abrir automáticamente la organización y el equipo adecuados después del SSO, reduciendo la navegación manual entre espacios de trabajo.

2. 📦 Migración de API y sincronización de especificaciones

Una importación útil no termina cuando se carga el archivo. Las solicitudes deben seguir siendo comprensibles, la autenticación debe poder ejecutarse, las variables deben mantener su contexto y las sincronizaciones repetidas no deben eliminar recursos no relacionados.

Migración de Postman más completa y fiable

Apidog ahora conserva y mapea más datos de Postman, tanto en importaciones desde archivos locales como mediante la API de Postman.

Al importar una colección, comprueba estos elementos:

  • La autenticación a nivel de colección y las configuraciones OAuth 2.0 a nivel de endpoint se importan con mayor precisión.
  • Las URLs de token de actualización de OAuth 2.0 se mapean correctamente.
  • Las descripciones de variables y clasificaciones de secretos pueden conservarse.
  • Los campos de archivo form-data mantienen el nombre original cuando el archivo local no se puede transferir.
  • Las importaciones desde la API de Postman pueden incluir Globales, con la opción de excluirlos.
  • Los caracteres no admitidos en nombres de variables, como espacios o barras verticales, se sustituyen por guiones bajos.
  • Las importaciones repetidas desde la API de Postman tienen menos probabilidad de usar datos de colección obsoletos en caché.
Antes Ahora
Los detalles de autenticación podían requerir reconstrucción tras la migración. Se preservan más configuraciones de autenticación y cuerpo de solicitud.
El contexto de variables o metadatos de secretos podía perderse. Las variables retienen un contexto más útil.
Los Globales no se incluían mediante la API de Postman. Los Globales pueden revisarse e importarse.
Los nombres de variables no compatibles podían romper referencias. Los nombres se normalizan para las plantillas de Apidog.
Las importaciones repetidas podían usar datos antiguos en caché. La migración y sincronización repetidas son más fiables.

Después de importar, revisa especialmente los flujos OAuth, las variables normalizadas y los Globales antes de ejecutar las solicitudes en un entorno compartido.

Flujos de importación de OpenAPI y Swagger más seguros

OpenAPI y Swagger suelen usarse como fuente de sincronización continua, no solo como migración puntual. Por eso, un error de análisis o una eliminación incorrecta de recursos puede repetirse en cada actualización.

Apidog mejora este flujo de trabajo con:

  • Mensajes de error más claros cuando un archivo OpenAPI o Swagger no puede importarse.
  • Orientación para cambiar el formato de especificación cuando el problema puede estar relacionado con el formato seleccionado.
  • Procesamiento más correcto de definiciones obtenidas mediante importaciones programadas con respuestas HTTP no 2xx.
  • Mayor fiabilidad al importar OpenAPI 3.1 en ramas de iteración, preservando endpoints, Webhooks, carpetas, descripciones y estados obsoletos.
  • Menor probabilidad de eliminar carpetas sin endpoints HTTP al limpiar recursos ausentes en la definición fuente.
  • Mejor gestión de referencias circulares de esquemas.
  • Menor riesgo de sobrescribir modelos no relacionados con el mismo nombre al sincronizar módulos e importaciones programadas.

Para minimizar riesgos en proyectos con varios módulos o ramas, valida los cambios importados antes de aplicar sincronizaciones recurrentes a las definiciones compartidas.


3. 🧪 Fiabilidad de pruebas y flujos de trabajo

La automatización es más difícil de mantener cuando los activos de prueba se duplican, la actividad de los escenarios no es visible o los entornos grandes fallan al guardarse. Las mejoras de julio reducen esta fricción.

Reutiliza activos de prueba en Apidog CLI

Al ejecutar casos de escenario con Apidog CLI, los pasos de un escenario ahora pueden referenciar:

  • Endpoints.
  • Casos de prueba.
  • Otros escenarios.

Esto permite reutilizar activos existentes en scripts locales, pipelines de CI/CD y pruebas automatizadas, en lugar de recrearlos como pasos aislados.

Una forma práctica de aprovecharlo es organizar los escenarios en bloques reutilizables:

Escenario: autenticación
  └── Referencia al endpoint de login

Escenario: crear recurso
  ├── Referencia al escenario de autenticación
  └── Referencia al endpoint POST /resources

Escenario: flujo de regresión
  ├── Referencia al escenario de autenticación
  ├── Referencia al escenario de crear recurso
  └── Referencia a casos de validación
Enter fullscreen mode Exit fullscreen mode

Así, los mismos activos pueden mantenerse tanto para pruebas interactivas como para ejecución automatizada.

Consulta la última ejecución de cada escenario

La lista de escenarios de prueba automatizados ahora muestra la hora de ejecución más reciente además de la hora de creación.

Úsala para:

  • Detectar escenarios que no se han ejecutado recientemente.
  • Identificar pruebas que pueden necesitar mantenimiento.
  • Comunicar el estado de actividad de las pruebas a los responsables del proyecto.

Guarda entornos grandes de forma más fiable

Los proyectos grandes pueden acumular valores vacíos no válidos en la configuración del entorno. Estos datos aumentan el tamaño de la solicitud y, en algunos casos, pueden provocar errores al guardar.

Apidog ahora elimina los datos vacíos no utilizados al guardar un entorno. Esto mejora la fiabilidad de las actualizaciones de configuración en proyectos con muchos módulos.


🐞 Correcciones de errores y pequeñas mejoras

Este mes también se publicaron correcciones y mejoras de calidad de vida:

  • Se corrigió un problema por el que las notificaciones del Runner y los resultados recientes podían mostrar una duración promedio de 0 tras finalizar un escenario.
  • Se corrigió un problema por el que «Olvidé mi contraseña» no reutilizaba automáticamente la información de cuenta introducida.
  • Se corrigió un problema por el que los Propietarios de la Organización podían perder acceso a la configuración tras superar el límite de miembros.
  • Se corrigió un problema por el que un Propietario de Equipo podía volver a unirse mediante un enlace de invitación de proyecto con un rol incorrecto de miembro regular.
  • Se corrigió un desfase horario en la actividad reciente de la lista de miembros de la organización.
  • Se corrigió un problema por el que clonar un proyecto desde un sitio de documentación publicado podía incluir endpoints de módulos no publicados.
  • Se corrigió un problema por el que los pasos de una suite de pruebas podían desaparecer al guardar en una rama secundaria.
  • Se corrigió un problema por el que Runner podía fallar al ejecutar suites de pruebas en ramas secundarias.
  • Se corrigió un problema por el que las exportaciones de documentación multimódulo podían incluir endpoints de módulos no seleccionados.
  • Se corrigió un problema por el que deshabilitar «Importar autenticación» podía cambiar incorrectamente la autenticación de directorio a «Sin Auth».
  • Se mejoró el reconocimiento de patrones de credenciales adicionales en Secret Scanner.
  • Se corrigió un problema por el que las imágenes en documentos Markdown podían no mostrarse en el cliente de escritorio On-Premises.
  • Se mejoraron los datos de uso de crédito acumulativo para mostrar con mayor precisión los aumentos y el consumo total.

🌟 Qué significa para tu equipo

Enfoque Qué mejora Por qué importa
Seguridad y acceso empresarial Secret Scanner, Registros de Auditoría, compatibilidad SCIM y SAML, y navegación más rápida tras SSO. Ayuda a detectar riesgos de credenciales, rastrear actividad y gestionar accesos con menos brechas.
Migración de API y sincronización de especificaciones Se conserva más contexto de Postman; las importaciones de OpenAPI y Swagger son más seguras y fáciles de diagnosticar. Reduce el tiempo de reparación de datos importados y el riesgo de perder o sobrescribir recursos.
Fiabilidad de pruebas y flujos de trabajo Los escenarios de CLI reutilizan activos, la actividad es más visible y los entornos grandes se guardan de forma más estable. Facilita componer, supervisar y mantener flujos automatizados.

En conjunto, estas actualizaciones ofrecen una base operativa más clara y fiable para equipos de seguridad, administradores, diseñadores de API e ingenieros de pruebas.


💬 Únete a la conversación

Conéctate con otros ingenieros de API y el equipo de Apidog:

  • Únete a nuestra comunidad de Discord para discusiones y soporte en tiempo real.
  • Participa en nuestra comunidad de Slack para conversaciones técnicas.
  • Síguenos en X (Twitter) para las últimas actualizaciones.

P. D.: para conocer todos los detalles, consulta el Changelog de Apidog.

Saludos cordiales,

El Equipo de Apidog

Top comments (0)