{"id":17685,"date":"2026-06-08T21:32:52","date_gmt":"2026-06-08T21:32:52","guid":{"rendered":"https:\/\/www.securitytoday.de\/?p=17685"},"modified":"2026-06-13T20:24:54","modified_gmt":"2026-06-13T20:24:54","slug":"seguridad-en-apis-el-punto-ciego-detras-de-cada-integracion","status":"publish","type":"post","link":"https:\/\/www.securitytoday.de\/es\/2026\/06\/08\/seguridad-en-apis-el-punto-ciego-detras-de-cada-integracion\/","title":{"rendered":"Seguridad en APIs: el punto ciego detr\u00e1s de cada integraci\u00f3n"},"content":{"rendered":"<p style=\"color:#69d8ed;font-size:0.9em;margin:0 0 16px;padding:0;\">7 Min. de lectura<\/p>\n<p><strong>El frontend est\u00e1 endurecido, el login es s\u00f3lido, el firewall est\u00e1 en su sitio. Y entonces una app m\u00f3vil llama a una API que entrega cada pedido de cada cliente con solo incrementar en uno el n\u00famero de la solicitud. Ni herramientas de explotaci\u00f3n, ni zero-days, solo una comprobaci\u00f3n que falta. Justo ah\u00ed, en las APIs detr\u00e1s de las apps visibles, se ha desplazado la superficie de ataque en los \u00faltimos a\u00f1os. Y a menudo est\u00e1 peor protegida que lo que hay delante.<\/strong><\/p>\n<div style=\"background:#003340;color:#fff;padding:32px 36px;margin:32px 0;border-radius:8px;\">\n<p style=\"margin:0 0 18px 0;font-size:0.95em;font-weight:800;text-transform:uppercase;letter-spacing:0.2em;color:#69d8ed;border-bottom:2px solid rgba(105,216,237,0.25);padding-bottom:12px;\">Lo m\u00e1s importante en resumen<\/p>\n<ul style=\"margin:0;padding-left:22px;color:rgba(255,255,255,0.92);line-height:1.6;\">\n<li style=\"margin-bottom:12px;color:rgba(255,255,255,0.92);\"><strong style=\"color:#69d8ed;\">La superficie de ataque se ha trasladado.<\/strong> En lugar de una sola p\u00e1gina web, hoy son docenas de interfaces detr\u00e1s de apps, integraciones y conexiones con socios, cada una con su propio acceso a los datos.<\/li>\n<li style=\"margin-bottom:12px;color:rgba(255,255,255,0.92);\"><strong style=\"color:#69d8ed;\">BOLA encabeza la lista de OWASP.<\/strong> Falta de autorizaci\u00f3n a nivel de objeto: basta con incrementar una ID ajena. Es uno de los errores m\u00e1s comunes en APIs y rara vez est\u00e1 en el c\u00f3digo escrito a prop\u00f3sito.<\/li>\n<li style=\"margin-bottom:12px;color:rgba(255,255,255,0.92);\"><strong style=\"color:#69d8ed;\">Solo se protege lo que se conoce.<\/strong> Las APIs sombra y zombi de versiones antiguas son el problema silencioso. Un inventario de APIs es el paso uno, no el paso cinco.<\/li>\n<li style=\"margin-bottom:12px;color:rgba(255,255,255,0.92);\"><strong style=\"color:#69d8ed;\">Los ant\u00eddotos son discretos.<\/strong> Autorizaci\u00f3n por objeto, limitaci\u00f3n de tasa, validaci\u00f3n de esquemas en la pasarela. Se basa en configuraci\u00f3n y disciplina, no en un costoso dispositivo.<\/li>\n<\/ul>\n<\/div>\n<p style=\"font-size:0.88em;color:#666;margin:20px 0 32px 0;border-top:1px solid #e5e5e5;border-bottom:1px solid #e5e5e5;padding:10px 0;\"><span style=\"color:#004a59;font-weight:700;text-transform:uppercase;font-size:0.72em;letter-spacing:0.14em;margin-right:14px;\">Relacionado:<\/span><a href=\"https:\/\/www.securitytoday.de\/es\/2026\/06\/03\/el-nucleo-compartido-es-la-brecha-por-que-copy-fail-escapa-del-contenedor\/\" style=\"color:#333;text-decoration:underline;\">El kernel compartido como brecha: c\u00f3mo se producen los escapes de contenedores<\/a>&nbsp;&nbsp;<span style=\"color:#ccc;\">\/<\/span>&nbsp;&nbsp;<a href=\"https:\/\/www.securitytoday.de\/es\/2026\/06\/01\/14-paquetes-npm-maliciosos-en-cuatro-horas-por-que-la-verificacion-estatica-de\/\" style=\"color:#333;text-decoration:underline;\">14 paquetes npm maliciosos en 4 horas: la est\u00e1tica ya no basta<\/a><\/p>\n<h2 style=\"margin-top:48px;margin-bottom:18px;\">Por qu\u00e9 la superficie de ataque se ha desplazado detr\u00e1s de la app<\/h2>\n<p style=\"line-height:1.8;margin-bottom:20px;\">Hace diez a\u00f1os, la p\u00e1gina web era la puerta de entrada. Hoy, la p\u00e1gina web es solo la fachada; detr\u00e1s trabajan las interfaces. La app m\u00f3vil se comunica con una API, el portal de socios extrae datos a trav\u00e9s de una API, el ERP se sincroniza mediante una API, y el asistente de IA que alguien acaba de integrar tambi\u00e9n llama a una API. Cada una de estas conexiones es una puerta por la que entran y salen datos.<\/p>\n<figure class=\"evm-inline-figure\" style=\"margin:28px 0;text-align:center;\">\n<img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/06\/st-inline-260608-hero.jpg\" alt=\"Primer plano de c\u00f3digo de programaci\u00f3n resaltado en color en una pantalla.\" style=\"max-width:100%;height:auto;border-radius:6px;\" \/><figcaption style=\"font-size:0.85em;color:#868e96;margin-top:8px;font-style:italic;\">Las APIs suelen crearse r\u00e1pidamente en el c\u00f3digo para servir a una app. La revisi\u00f3n de seguridad suele posponerse. Foto: Godfrey Atima \/ Pexels<\/figcaption><\/figure>\n<p style=\"line-height:1.8;margin-bottom:20px;\">Lo inc\u00f3modo es que estas puertas son m\u00e1s invisibles que la p\u00e1gina de inicio. Un pentest analiza la aplicaci\u00f3n web, pero un endpoint de API que solo usa una app puede pasar desapercibido. Justo aqu\u00ed no me f\u00edo de la sensaci\u00f3n de tenerlo todo controlado. M\u00e1s veces de las que me gustar\u00eda, he encontrado una API de la que el equipo juraba que ya no exist\u00eda.<\/p>\n<h2 style=\"margin-top:48px;margin-bottom:18px;\">BOLA y la lista OWASP: d\u00f3nde falla en concreto<\/h2>\n<p style=\"line-height:1.8;margin-bottom:20px;\"><strong>\u00bfQu\u00e9 es la seguridad de APIs?<\/strong> La seguridad de APIs abarca las medidas que protegen una interfaz de programaci\u00f3n frente a usos indebidos: autenticaci\u00f3n correcta, autorizaci\u00f3n a nivel de objeto y funci\u00f3n, limitaci\u00f3n de la carga y validaci\u00f3n de los datos transmitidos. Se diferencia de la seguridad web cl\u00e1sica porque, en una API, cada llamada impacta directamente en la l\u00f3gica de negocio, sin una capa de protecci\u00f3n intermedia.<\/p>\n<p style=\"line-height:1.8;margin-bottom:20px;\">El Top 10 de Seguridad de APIs de OWASP es el mapa m\u00e1s \u00fatil para identificar las vulnerabilidades que realmente aparecen en la pr\u00e1ctica. En primer lugar est\u00e1 BOLA, *Broken Object Level Authorization* (Autorizaci\u00f3n rota a nivel de objeto). El servidor verifica si alguien est\u00e1 autenticado, pero no si el objeto solicitado le pertenece. Una llamada a <span style=\"font-family:monospace;background:#f4f4f4;padding:1px 5px;border-radius:3px;font-size:0.92em;\">\/api\/orders\/1043<\/span> devuelve el propio pedido, mientras que <span style=\"font-family:monospace;background:#f4f4f4;padding:1px 5px;border-radius:3px;font-size:0.92em;\">\/api\/orders\/1044<\/span> muestra el de un tercero. No se necesita ninguna herramienta, basta con un contador.<\/p>\n<p style=\"line-height:1.8;margin-bottom:20px;\">Justo al lado se encuentran la autenticaci\u00f3n rota, donde los tokens tienen una vida demasiado larga o se validan de forma laxa, y el consumo ilimitado de recursos, en el que un \u00fanico cliente puede saturar la interfaz con peticiones descontroladas. Ninguna de estas brechas es ex\u00f3tica. Surgen porque una API se construye r\u00e1pido para dar servicio a una app, y las cuestiones de seguridad se posponen para \u00abm\u00e1s tarde\u00bb. En la pr\u00e1ctica, ese \u00abm\u00e1s tarde\u00bb rara vez llega.<\/p>\n<div style=\"overflow-x:auto;margin:28px 0;\">\n<table data-element=\"comparison_table\" style=\"width:100%;border-collapse:collapse;font-size:0.95em;\">\n<thead>\n<tr style=\"background:#e6f7fb;\">\n<th style=\"text-align:left;padding:12px 14px;border-bottom:2px solid #69d8ed;\">Visi\u00f3n cl\u00e1sica del per\u00edmetro<\/th>\n<th style=\"text-align:left;padding:12px 14px;border-bottom:2px solid #69d8ed;\">Realidad de las APIs<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td style=\"padding:12px 14px;border-bottom:1px solid #e5e5e5;vertical-align:top;\">Protege la aplicaci\u00f3n web visible<\/td>\n<td style=\"padding:12px 14px;border-bottom:1px solid #e5e5e5;vertical-align:top;\">Docenas de endpoints, muchos de ellos sin documentar<\/td>\n<\/tr>\n<tr>\n<td style=\"padding:12px 14px;border-bottom:1px solid #e5e5e5;vertical-align:top;\">Ataque a trav\u00e9s de campos de entrada y sesiones<\/td>\n<td style=\"padding:12px 14px;border-bottom:1px solid #e5e5e5;vertical-align:top;\">Ataque mediante IDs incrementales, debilidades en tokens y carga<\/td>\n<\/tr>\n<tr>\n<td style=\"padding:12px 14px;border-bottom:1px solid #e5e5e5;vertical-align:top;\">Un WAF cubre gran parte<\/td>\n<td style=\"padding:12px 14px;border-bottom:1px solid #e5e5e5;vertical-align:top;\">La autorizaci\u00f3n debe implementarse por objeto en la aplicaci\u00f3n<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n<h2 style=\"margin-top:48px;margin-bottom:18px;\">APIs en la sombra: solo se protege lo que se conoce<\/h2>\n<p style=\"line-height:1.8;margin-bottom:20px;\">El mayor problema rara vez es la interfaz de la que todos hablan, sino aquella que nadie recuerda. Las *shadow APIs* surgen cuando un equipo crea r\u00e1pidamente un endpoint y nunca lo incluye en la documentaci\u00f3n oficial. Las *zombie APIs* son versiones antiguas que siguen activas tras un lanzamiento porque \u00abno molestan a nadie\u00bb. Ambas circulan sin parches, sin revisiones y, a menudo, sin reglas de acceso actualizadas.<\/p>\n<p style=\"line-height:1.8;margin-bottom:20px;\">Por eso la seguridad de APIs no empieza con una herramienta, sino con una lista. Quien no conoce sus endpoints no puede protegerlos, monitorizarlos ni desactivarlos. Esto suena obvio, pero es el paso que la mayor\u00eda omite porque parece un trabajo tedioso. Sin este esfuerzo previo, el resto no es m\u00e1s que cosm\u00e9tica.<\/p>\n<h2 style=\"margin-top:48px;margin-bottom:18px;\">Cinco pasos que soportan la mayor carga<\/h2>\n<p style=\"line-height:1.8;margin-bottom:20px;\">La buena noticia para las pymes: la seguridad de las API rara vez requiere un nuevo appliance caro. Exige hacer unas pocas cosas de manera consistente. Estos cinco pasos soportan la mayor parte de la carga.<\/p>\n<ol style=\"line-height:1.8;padding-left:24px;margin:8px 0 20px;\">\n<li style=\"margin-bottom:10px;\"><strong>Llevar un inventario.<\/strong> Registrar cada endpoint, incluidos los antiguos y los no oficiales. Un gateway o un escaneo sencillo hacen visible lo que realmente es accesible.<\/li>\n<li style=\"margin-bottom:10px;\"><strong>Verificar la autorizaci\u00f3n por objeto.<\/strong> En cada llamada, no solo preguntar si alguien est\u00e1 autenticado, sino si le pertenece el objeto solicitado. Esta es la respuesta directa a BOLA.<\/li>\n<li style=\"margin-bottom:10px;\"><strong>Centralizar la autenticaci\u00f3n en el gateway.<\/strong> Aplicar de forma centralizada la verificaci\u00f3n de tokens, tiempos de expiraci\u00f3n y scopes, en lugar de implementarlos de nuevo y con posibles errores en cada aplicaci\u00f3n.<\/li>\n<li style=\"margin-bottom:10px;\"><strong>Establecer rate-limiting.<\/strong> Un l\u00edmite superior por cliente dificulta el r\u00e1pido ensayo de IDs y evita la sobrecarga por un \u00fanico solicitante. La soluci\u00f3n real contra BOLA sigue siendo la autorizaci\u00f3n por objeto del paso dos.<\/li>\n<li style=\"margin-bottom:10px;\"><strong>Validar las entradas seg\u00fan el esquema.<\/strong> Lo que no se ajusta a la estructura esperada se rechaza antes de llegar a la l\u00f3gica de negocio.<\/li>\n<\/ol>\n<p style=\"line-height:1.8;margin-bottom:20px;\">Nada de esto es nuevo, y precisamente ese es el punto. Las brechas en las API no surgen porque falte conocimiento, sino porque la interfaz se construy\u00f3 bajo presi\u00f3n de tiempo y la protecci\u00f3n se pospuso. Configurar estos ajustes una vez como est\u00e1ndar es m\u00e1s econ\u00f3mico que el primer incidente en el que alguien haya extra\u00eddo los pedidos de toda la clientela.<\/p>\n<h2 style=\"margin-top:48px;margin-bottom:18px;\">El primer paso sin equipo de seguridad<\/h2>\n<p style=\"line-height:1.8;margin-bottom:20px;\">Quien no tenga un equipo de seguridad no empieza con la herramienta m\u00e1s cara, sino con la pregunta m\u00e1s inc\u00f3moda: \u00bfqu\u00e9 interfaces tenemos realmente y qui\u00e9n puede acceder a qu\u00e9 datos a trav\u00e9s de ellas? La respuesta a esto suele revelar m\u00e1s que cualquier esc\u00e1ner comprado. Un API Gateway, que muchos proveedores cloud incluyen de serie, centraliza la autenticaci\u00f3n, el rate-limiting y el logging en un solo lugar y convierte puertas dispersas en una entrada controlada.<\/p>\n<p style=\"line-height:1.8;margin-bottom:20px;\">El resto es cuesti\u00f3n de actitud. Una interfaz no est\u00e1 terminada hasta que alguien haya decidido qui\u00e9n puede invocarla y qu\u00e9 ocurre si alguien lo hace con demasiada frecuencia. Mientras falte esta decisi\u00f3n, la API no es un producto, sino una ventana abierta que a\u00fan no ha encontrado nadie.<\/p>\n<h2 style=\"padding-top:64px;margin-bottom:20px;\">Preguntas frecuentes<\/h2>\n<h3>\u00bfQu\u00e9 diferencia la seguridad de API de la seguridad web cl\u00e1sica?<\/h3>\n<p>La seguridad web cl\u00e1sica protege una interfaz tras la que se encuentra la l\u00f3gica. Una API no tiene interfaz; cada llamada impacta directamente en la l\u00f3gica. Por eso no basta con un WAF: el control real, especialmente la autorizaci\u00f3n por objeto, debe residir en la propia aplicaci\u00f3n.<\/p>\n<h3>\u00bfQu\u00e9 es BOLA y por qu\u00e9 es tan com\u00fan?<\/h3>\n<p>BOLA significa Broken Object Level Authorization (Autorizaci\u00f3n rota a nivel de objeto). El servidor verifica si un usuario est\u00e1 autenticado, pero no si le pertenece el objeto solicitado. Quien incremente una ID en la petici\u00f3n puede ver datos ajenos. Es com\u00fan porque esta verificaci\u00f3n se olvida f\u00e1cilmente cuando una API se desarrolla r\u00e1pido para una app.<\/p>\n<h3>\u00bfNecesito una herramienta cara de seguridad para API?<\/h3>\n<p>Al principio, no. Un inventario de API, autorizaci\u00f3n por objeto, un gateway para autenticaci\u00f3n y rate-limiting, adem\u00e1s de la validaci\u00f3n de esquemas, cubren la mayor parte. Las herramientas especializadas ayudan a escalar y a detectar Shadow-APIs, pero no sustituyen los fundamentos.<\/p>\n<h3>\u00bfQu\u00e9 son las Shadow-APIs y las Zombie-APIs?<\/h3>\n<p>Las Shadow-APIs son endpoints creados pero nunca documentados. Las Zombie-APIs son versiones antiguas que siguen activas tras un lanzamiento. Ambas escapan al control y suelen tener reglas de acceso obsoletas. Son una de las principales razones por las que un inventario completo es el primer paso.<\/p>\n<h3>\u00bfPor d\u00f3nde deber\u00eda empezar una pyme sin equipo de seguridad?<\/h3>\n<p>Con un inventario: \u00bfqu\u00e9 interfaces existen y qui\u00e9n puede acceder a qu\u00e9 datos a trav\u00e9s de ellas? Despu\u00e9s, utilizar un API Gateway, que muchos proveedores cloud incluyen, para centralizar la autenticaci\u00f3n, el rate-limiting y el logging. Es m\u00e1s econ\u00f3mico y efectivo que un esc\u00e1ner comprado sin haber sentado las bases.<\/p>\n<h3>Recomendaciones de lectura de la redacci\u00f3n<\/h3>\n<ul style=\"line-height:1.9;\">\n<li><a href=\"https:\/\/www.securitytoday.de\/es\/2026\/06\/02\/gestion-acceso-privilegiado-pymes-sin-presupuesto-empresa\/\">PAM sin presupuesto enterprise: control de derechos de administrador<\/a><\/li>\n<li><a href=\"https:\/\/www.securitytoday.de\/es\/2026\/06\/07\/claves-de-paso-en-la-mediana-empresa-el-fin-de-la-contrasena\/\">Passkeys en pymes: el fin de las contrase\u00f1as<\/a><\/li>\n<li><a href=\"https:\/\/www.securitytoday.de\/es\/2026\/06\/04\/priorizar-parches-con-cvss-abruma-al-soc\/\">Priorizaci\u00f3n de parches: por qu\u00e9 CVSS solo frena a tu SOC<\/a><\/li>\n<\/ul>\n<p style=\"margin:32px 0 12px 0;font-size:0.78em;font-weight:700;text-transform:uppercase;letter-spacing:0.18em;color:#666;\">M\u00e1s del MBF Media Netzwerk<\/p>\n<div style=\"padding:14px 18px;border-left:3px solid #0bb7fd;background:#fafafa;margin-bottom:6px;\">\n<div style=\"font-size:0.7em;font-weight:700;color:#0bb7fd;text-transform:uppercase;letter-spacing:0.12em;margin-bottom:4px;\">cloudmagazin<\/div>\n<p><a href=\"https:\/\/www.cloudmagazin.com\/2026\/06\/08\/opentelemetry-einmal-instrumentieren-das-backend-frei-waehlen\/\" style=\"font-weight:600;line-height:1.4;color:#1a1a1a;text-decoration:none;\">OpenTelemetry: instrumentar una vez, elegir el backend libremente<\/a><\/p>\n<\/div>\n<div style=\"padding:14px 18px;border-left:3px solid #202528;background:#fafafa;margin-bottom:6px;\">\n<div style=\"font-size:0.7em;font-weight:700;color:#202528;text-transform:uppercase;letter-spacing:0.12em;margin-bottom:4px;\">mybusinessfuture<\/div>\n<p><a href=\"https:\/\/mybusinessfuture.com\/lieferkettenangriff-software-mittelstand-nis2\/\" style=\"font-weight:600;line-height:1.4;color:#1a1a1a;text-decoration:none;\">Cuando la actualizaci\u00f3n se convierte en la puerta de entrada<\/a><\/p>\n<\/div>\n<div style=\"padding:14px 18px;border-left:3px solid #d65663;background:#fafafa;\">\n<div style=\"font-size:0.7em;font-weight:700;color:#d65663;text-transform:uppercase;letter-spacing:0.12em;margin-bottom:4px;\">digital-chiefs<\/div>\n<p><a href=\"https:\/\/www.digital-chiefs.de\/managed-security-services-ciso-compliance-nis2-haftung\/\" style=\"font-weight:600;line-height:1.4;color:#1a1a1a;text-decoration:none;\">Servicios de seguridad gestionados: el CISO no responde en solitario<\/a><\/p>\n<\/div>\n<p style=\"text-align:right;color:#868e96;font-size:0.85em;margin-top:48px;\"><em>Fuente de la imagen: generada por IA (junio 2026), certificado C2PA incluido en la imagen<\/em><\/p>\n","protected":false},"excerpt":{"rendered":"La seguridad de las APIs es el punto ciego en las pymes. Detr\u00e1s de cada aplicaci\u00f3n e integraci\u00f3n hay APIs, que suelen estar menos protegidas que el\u2026","protected":false},"author":10,"featured_media":16460,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_yoast_wpseo_focuskw":"Seguridad API","_yoast_wpseo_title":"Seguridad en APIs: el punto ciego detr\u00e1s de cada integraci\u00f3n","_yoast_wpseo_metadesc":"**APIs: el punto d\u00e9bil oculto en pymes.** Cada app e integraci\u00f3n usa APIs, pero suelen estar menos protegidas que el frontend.","_yoast_wpseo_meta-robots-noindex":"","_yoast_wpseo_meta-robots-nofollow":"","_yoast_wpseo_meta-robots-adv":"","_yoast_wpseo_canonical":"","_yoast_wpseo_opengraph-title":"","_yoast_wpseo_opengraph-description":"","_yoast_wpseo_opengraph-image":"","_yoast_wpseo_opengraph-image-id":0,"_yoast_wpseo_twitter-title":"","_yoast_wpseo_twitter-description":"","_yoast_wpseo_twitter-image":"","_yoast_wpseo_twitter-image-id":0,"_evm_translation_lang":"","featured_post":0,"featured_post_sortierung":0,"_wp_old_slug":[],"footnotes":""},"categories":[2],"tags":[],"class_list":["post-17685","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-innovation"],"evm_reading_time_minutes":9,"wpml_language":"es","wpml_translation_of":16426,"_links":{"self":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/17685","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/users\/10"}],"replies":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/comments?post=17685"}],"version-history":[{"count":1,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/17685\/revisions"}],"predecessor-version":[{"id":17686,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/17685\/revisions\/17686"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/media\/16460"}],"wp:attachment":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/media?parent=17685"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/categories?post=17685"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/tags?post=17685"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}