La adopción de la IA ha redefinido fundamentalmente el papel de las API. Ya no son solo conductos para datos; se han convertido en el “plano de acción de la IA” para sistemas autónomos. Cada flujo de trabajo, agente y llamada a herramientas de IA depende ahora de una API, lo que revela una verdad crítica: no se puede asegurar la IA sin asegurar primero las API. El informe State of API Security del segundo semestre de 2025 revela que esta dependencia está superando peligrosamente las prácticas de seguridad actuales. Los hallazgos no son una advertencia para el futuro; son una amenaza clara y presente para el negocio. La evidencia muestra que las brechas de visibilidad y la gobernanza débil ya están frenando la velocidad de la IA, con la mitad de todas las organizaciones habiendo ralentizado o detenido el lanzamiento de una nueva aplicación debido al riesgo de las API, y una de cada tres sufriendo un incidente de seguridad relacionado con API en el último año.

El nuevo manual del atacante: autenticado y automatizado
A medida que los agentes y protocolos de IA, como MCP, aceleran la automatización, también aumentan la exposición al riesgo. Nuestra investigación de Salt Labs confirma que los atacantes han adaptado su manual a esta nueva realidad, haciendo que la seguridad perimetral tradicional sea irrelevante.
- La amenaza principal es ahora autenticada e interna. Un sorprendente 96% de los intentos de ataque provienen de entidades autenticadas, como usuarios comprometidos, personas internas o agentes de IA malintencionados.
- Los atacantes están apuntando a las API orientadas al exterior y explotando las debilidades más comunes. Los vectores predominantes se corresponden directamente con el OWASP Top 10, siendo la configuración de seguridad incorrecta (API8) la causa del 78% de los ataques y la autorización a nivel de objeto rota (BOLA/API1) la siguiente, con un 10%.
En un entorno automatizado, estos problemas se amplifican, pasando de ser errores graves a convertirse en oportunidades para el abuso sistémico de agentes. La autenticación por sí sola no será suficiente.
El imperativo de la IA: construir sobre cimientos inestables
El impulso hacia la IA está alimentando esta tendencia. Las organizaciones están expandiendo rápidamente sus carteras de API para respaldar iniciativas clave de IA, como el aprendizaje automático y los agentes autónomos. La adopción ya está generalizada: casi dos tercios de las organizaciones utilizan actualmente IA generativa (GenAI) para al menos parte de su desarrollo de API.
El peligro radica en que este desarrollo rápido impulsado por la IA se está construyendo sobre una base que presenta las mismas brechas de seguridad críticas observadas durante todo el año.
- Un enorme 80% de las organizaciones aún carece de una supervisión de API continua y en tiempo real.
- La confianza en los inventarios de API sigue siendo peligrosamente baja, ya que solo una pequeña fracción de las organizaciones (19%) afirma tener "mucha confianza" en la precisión de sus inventarios.
La crisis de confianza: falta de preparación ante las amenazas impulsadas por la IA
Aunque las organizaciones están adoptando la GenAI para el desarrollo, al mismo tiempo no están preparadas para los riesgos que esta introduce. Una clara mayoría percibe ahora la GenAI como una preocupación de seguridad creciente. Sus principales temores se centran en la falta de control sobre la seguridad de los modelos de IA y la dificultad de proteger el código generado por IA.
Esta ansiedad está justificada. Existe una brecha de preparación significativa en lo que respecta a la defensa, ya que solo el 15% de los profesionales de seguridad se siente "muy seguro" de su capacidad para detectar y responder a ataques que aprovechan la GenAI.

Un nuevo manual para la era de la IA
La economía de los agentes de IA requiere un nuevo manual de seguridad: uno que sea proactivo, integral y diseñado para la velocidad de la innovación automatizada.
- Exija un inventario de API en tiempo real: No se puede gobernar lo que no se puede ver. Con la IA generativa preparada para aumentar drásticamente la escala de creación y uso de API, un inventario dinámico y automatizado es un control fundamental para mitigar el riesgo de las API ocultas y no documentadas.
- Cambie el enfoque de la autenticación a la autorización: Dado que la gran mayoría de los ataques provienen de fuentes autenticadas, el enfoque debe trasladarse a lo que los usuarios pueden hacer después de iniciar sesión. Esto requiere una protección sólida en tiempo de ejecución, detección de anomalías de comportamiento y un modelo de gobernanza de postura firme para evitar las configuraciones erróneas que los atacantes explotan activamente.
- Gobierne la IA generativa, no solo reaccione ante ella: Dado que la mayoría de las organizaciones ya utilizan o planean utilizar IA generativa, la seguridad debe pasar de las revisiones de código reactivas a la gobernanza proactiva. Esto incluye establecer marcos formales para la adopción segura de IA, exigir formación a los desarrolladores y utilizar herramientas especializadas de seguridad de IA.
- Mida el retorno de inversión (ROI) de la seguridad como un facilitador de la innovación: El valor de la seguridad de las API en la era de la IA reside en su capacidad para permitir que el negocio avance de forma rápida y segura. Las organizaciones líderes miden el ROI a través de métricas como una mejor postura de cumplimiento, ahorro de costes gracias a la prevención de brechas y una mayor productividad de los desarrolladores.
Implementar este nuevo manual requiere una estrategia clara y un método para medir su progreso. Como se describe en Más allá de la publicidad: el manual del CISO para asegurar la empresa con agentes de IA, los líderes de seguridad deberían empezar haciéndose preguntas críticas, como: Si nuestros equipos despliegan 10 nuevos agentes de IA mañana, ¿cuánto tiempo tardaríamos en descubrir las nuevas API que están utilizando?. Para ayudar a responder a estas preguntas y evaluar sus capacidades actuales, puede utilizar la Lista de verificación de preparación de seguridad para agentes de IA y MCP para realizar una evaluación rápida de la postura de su organización en cuanto a descubrimiento, gobernanza y protección contra amenazas.
Obtenga el nuevo manual
La revolución de la IA ya está aquí, y es una revolución de las API. Asegurar sus API ya no es solo una tarea técnica; es el plan de acción fundamental para toda su estrategia de IA y un requisito crítico para cumplir con las normativas emergentes, como la Ley de IA de la UE, y estándares como la norma ISO/IEC 42001.
Descargue el informe completo sobre el estado de la seguridad de las API del segundo semestre de 2025 para obtener todos los datos y conocimientos que necesita para asegurar su innovación.
