Revisor de seguridad de solicitudes API

Pega la solicitud y, si las tienes, sus cabeceras de respuesta. Obtendrás observaciones sobre el texto aportado, sin consultar el endpoint.

Se ejecuta localmente en tu navegador
Es una revisión local basada únicamente en texto. VoriTools no envía, reproduce ni analiza la URL de la solicitud.
Solicitud o comando cURL
Cabeceras de respuesta Opcional; pega solo cabeceras, no un cuerpo de respuesta sensible.
Resumen de la revisión
  • Pega una solicitud y, si quieres, las cabeceras de respuesta para revisar riesgos habituales de API.

Una revisión específica, no una prueba de penetración

El comprobador evalúa únicamente el texto copiado visible y reglas que pueden revisarse localmente. No descubre fallos de autorización, límites de tasa, comportamiento del servidor ni vulnerabilidades de una API activa.

Cómo revisar una solicitud de API copiada

Pega la solicitud HTTP o el comando cURL tal como lo copiaste y, si quieres, las cabeceras de respuesta. La revisión lee ese texto, aplica un conjunto fijo de reglas y enumera lo que conviene mirar dos veces.

Todo se calcula en el navegador. La solicitud nunca se envía, se reproduce ni se analiza, así que es seguro revisar tráfico de producción copiado siempre que no queden credenciales reales en textos compartidos.

  1. Pega la línea de solicitud completa con sus cabeceras (y el cuerpo si lo hay), o un comando cURL que empiece por curl; las cabeceras de respuesta van en la segunda caja.
  2. Pulsa Revisar solicitud copiada. El resumen cuenta los hallazgos de alto riesgo y los puntos a revisar, y cada hallazgo indica la cabecera o parte de la URL de la que proviene.
  3. Lee primero el nivel: una línea roja es una combinación que los navegadores o los revisores consideran insegura; una amarilla merece comprobación.
  4. Pulsa Copiar revisión para llevarte la lista en texto plano, por ejemplo a un ticket; Limpiar vacía las dos cajas para la siguiente solicitud.
  5. Confirma en el servidor o la pasarela que responde al endpoint cualquier cambio que vayas a aplicar de verdad: la revisión solo ve el texto pegado.

Qué revisa el análisis y dónde se detiene

Qué revisa el análisis

Transporte: si el destino es https, http sin cifrar, otro esquema como ftp, o si no hay destino absoluto.

Credenciales: secretos en la query o en cuerpos JSON y de formulario, usuario:contraseña dentro de la URL, autenticación Basic en la cabecera Authorization o mediante un flag -u de cURL, cookies enviadas con -b, y solicitudes a rutas sensibles sin cabecera Authorization ni X-API-Key.

Cabeceras de respuesta y cookies

De las cabeceras de respuesta se leen la combinación de origen CORS con credenciales, los atributos Secure, HttpOnly y SameSite de cada Set-Cookie, un Content-Type ausente, una redirección a http y cabeceras que revelan tecnología como Server o X-Powered-By.

También se informa de una solicitud con cuerpo pero sin Content-Type, y un endpoint con aspecto sensible sin Cache-Control aparece como punto a revisar.

Dónde se detiene la revisión

Las reglas solo ven el texto copiado. No pueden encontrar fallos de autorización, límites de tasa, comportamiento del servidor ni vulnerabilidades de una API en producción, y un informe limpio no es una garantía de seguridad.

Los valores de flags de cURL como -o, -w, -u y -b se leen como valores del flag, no como la URL, y los comandos con --header=valor o --data=valor se entienden; -I se trata como una solicitud HEAD.

Herramientas recientes: