Ahora que se encienden las luces navideñas y las bandejas de entrada se llenan de resúmenes anuales, es tentador recordar 2025 como «el año de la IA».
Pero para los equipos de seguridad, fue algo más específico: el año en que las API, los agentes de IA y los servidores MCP colisionaron en el tejido de las API, expandiendo la superficie de ataque más rápido de lo que la mayoría de las organizaciones podían gestionar.
En Salt Security, dedicamos el 2025 a un solo objetivo: proteger la capa de acción de las API donde convergen la IA, las aplicaciones y los datos. Y lo hicimos con un ritmo constante de innovación, ofreciendo un nuevo «regalo» a los equipos de seguridad casi cada mes.
Así que, con el espíritu de la temporada, echamos la vista atrás a los 12 meses de innovación de Salt: una serie de lanzamientos de productos, asociaciones e hitos de investigación diseñados para ayudar a las organizaciones a adelantarse a las amenazas de rápida evolución.
Enero — el año comienza con las API como protagonistas
Empezamos el año sacando a la luz lo que muchos equipos ya sospechaban:
- Las API se sitúan ahora en el centro de casi todas las iniciativas digitales.
- Las API zombis y no gestionadas siguen presentes en los entornos de producción.
- Las dependencias de la cadena de suministro de software están multiplicando el riesgo silenciosamente.
Las investigaciones y el liderazgo intelectual de Salt Labs a principios de 2025 demostraron lo peligroso que es ejecutar IA y automatización modernas sobre API que no se comprenden ni controlan por completo.
Conclusión: Enero marcó la pauta: defender el tejido de API del mañana con las herramientas de ayer ya no es una opción.
Febrero — un foco en la realidad de las API
En febrero, pasamos del «creemos que tenemos un problema» a «aquí están las cifras».
Con el último Informe sobre el estado de la seguridad de las API y reconocimientos clave del sector, como la inclusión en las principales listas de seguridad, Salt aportó datos concretos a las conversaciones de las juntas directivas y los CISO.
El mensaje fue claro:
- El tráfico de API se está disparando.
- Los atacantes están apuntando a las API a gran escala.
- La seguridad perimetral y de aplicaciones tradicional carece de contexto crítico.
Conclusión: La seguridad de las API ya no es una preocupación menor. Es un riesgo empresarial que exige estrategia, presupuesto y atención a nivel directivo.
Marzo: medallas de oro y sombras crecientes
Marzo combinó validación y urgencia.
Por un lado, los organismos del sector reconocieron el liderazgo de Salt con premios como el Gold Globee, lo que subraya la madurez y el impacto de nuestra plataforma.
Por otro, nuevos blogs e investigaciones destacaron la realidad sobre el terreno:
- La presión por el cumplimiento normativo y la privacidad de los datos está aumentando.
- Los ataques impulsados por IA se están acelerando, no disminuyendo.
Conclusión: La excelencia en la seguridad de las API no consiste solo en ganar premios, sino en ir un paso por delante de unos adversarios que se adaptan constantemente.
Abril: una temporada de asociaciones y cambios de paradigma
En abril, la colaboración ocupó un lugar central.
Profundizamos las integraciones con plataformas líderes como CrowdStrike y soporte ampliado para ecosistemas modernos, incluyendo arquitecturas basadas en servidores MCP.
Al integrar la inteligencia de Salt API en las herramientas que los equipos de seguridad ya utilizan, ayudamos a nuestros clientes a:
- Obtener un contexto más rico y en tiempo real.
- Simplificar la implementación y las operaciones.
- Extender las protecciones a sus flujos de trabajo existentes.
Conclusión: La seguridad de API e IA es un trabajo en equipo. Las asociaciones e integraciones convierten herramientas aisladas en un tejido de defensa cohesivo.
Mayo: la era de la nube se vuelve realidad
Para mayo, la conversación había pasado de “nos estamos mudando a la nube” a “todo nuestro negocio depende de ella”.
Salt amplió la cobertura y las capacidades de gobernanza para los principales entornos y socios en la nube, ayudando a los clientes a:
- Alinear la seguridad de las API con los seguros cibernéticos y las expectativas regulatorias.
- Construir procesos más sólidos de gobernanza de postura y gestión de riesgos.
- Traducir el riesgo técnico de las API a un lenguaje apto para la junta directiva.
Conclusión: En 2025, la seguridad de las API se convirtió en un tema central de la junta directiva como un pilar fundamental del riesgo empresarial.
Junio: iluminar todo
Junio se centró en encender las luces.
Lanzamos Salt Illuminate y ampliamos Cloud Connect, brindando a los clientes la capacidad de:
- Descubrir API en entornos complejos, híbridos y multinube.
- Detectar API en la sombra, zombis y no gestionadas en minutos en lugar de meses.
- Crear un inventario en tiempo real que realmente se mantenga actualizado.
Conclusión: No puedes proteger lo que no puedes ver. Illuminate proporcionó a los equipos la base de visibilidad que les faltaba.
Julio: los CISO dan la voz de alarma
En julio, lo que estaba en juego se volvió muy real.
Los fallos de IA de alto perfil, incluidos incidentes como la brecha del chatbot de McDonald’s, dejaron algo dolorosamente claro: la IA conversacional y las experiencias digitales son tan seguras como las API que las respaldan.
Salt respondió con:
- Blogs detallados sobre los riesgos de los agentes de IA y los puntos ciegos de las API.
- El lanzamiento de Salt Surface, diseñado para mapear y priorizar el riesgo de las API expuestas.
Conclusión: 2025 fue el año en que los CISO empezaron a preguntar no solo "¿Qué API tenemos?", sino "¿Cuáles de ellas están expuestas, son explotables y críticas para el negocio?".
Agosto: todo autónomo
Para agosto, "autónomo" ya no era solo una palabra de moda, sino un tema central en la hoja de ruta.
Las organizaciones apostaron decididamente por:
- Flujos de trabajo autónomos
- Toma de decisiones basada en IA
- Detección y respuesta automatizada ante amenazas
La innovación de Salt en este ámbito puso de relieve una realidad clave: La IA, la autonomía y las API son inseparables.
Hemos mejorado las protecciones para la búsqueda autónoma de amenazas y los casos de uso de seguridad basados en IA, reforzando la idea de que si las API están comprometidas, los sistemas autónomos también lo están.
Conclusión: No se pueden proteger las operaciones autónomas si no se asegura la capa de acción de la API que las impulsa.
Septiembre — asegurando la revolución de los agentes de IA
Septiembre fue un punto de inflexión.
Salt presentó la primera solución del sector para asegurar las acciones de los agentes de IA a través de API y servidores MCP, aportando controles reales a un problema que hasta ahora era mayormente teórico.
Esto supuso:
- Protección contra la inyección de prompts y el uso indebido.
- Barreras de seguridad sobre lo que los agentes de IA pueden acceder o ejecutar.
- Políticas aplicables donde realmente importa: a nivel de API y de acción.
Conclusión: La revolución de los agentes de IA no tiene por qué ser una pesadilla de seguridad, siempre y cuando protejas las acciones y no solo el modelo.
Octubre: el contraataque de los puntos ciegos
En octubre, nuevos datos de Salt y de entornos de clientes revelaron la verdadera profundidad de los puntos ciegos en IA y API.
Analizamos:
- Configuraciones erróneas en flujos de trabajo impulsados por IA.
- Patrones de riesgo en implementaciones de agentes y MCP.
- Errores comunes al integrar IA en arquitecturas existentes.
A través de un análisis detallado y orientación práctica, ayudamos a los equipos a convertir la confusión en una hoja de ruta para modernizar su postura de seguridad.
Conclusión: La educación es tan importante como la tecnología. No puedes solucionar lo que no comprendes por completo.
Noviembre: la seguridad comienza en el código
Noviembre supuso un gran avance en la integración de la seguridad de API en todas las etapas del desarrollo.
Lanzamos:
- GitHub Connect — para analizar repositorios de código en busca de API en la sombra, discrepancias en las especificaciones y patrones inseguros antes de su lanzamiento.
- MCP Finder — para identificar configuraciones de MCP riesgosas y flujos de trabajo integrados con IA en las primeras etapas del ciclo de vida de desarrollo.
Combinado con la inteligencia en tiempo de ejecución de la plataforma Salt, los clientes ahora pueden conectar:
- Lo que se está escribiendo → Lo que se está implementando → Lo que se está explotando
Conclusión: La seguridad real de las API abarca todo el ciclo de vida, desde el diseño y el código hasta el tráfico en producción y las acciones de los agentes de IA.
Diciembre — hola, Pepper
Cerramos el año con un nuevo tipo de experiencia: Ask Pepper AI.
Ask Pepper AI convierte la plataforma de Salt en un socio conversacional, permitiendo a los usuarios:
- Hacer preguntas en lenguaje natural sobre API, riesgos y amenazas.
- Acelerar la investigación y la respuesta ante incidentes.
- Llevar información compleja a equipos que no pasan el día consultando paneles de control.
Junto con Protección MCP para AWS WAF, diciembre marcó la siguiente etapa de nuestra visión: Seguridad de API que no solo es potente, sino también accesible e intuitiva.
Conclusión: Cuando los equipos de seguridad pueden simplemente hacer preguntas y obtener respuestas significativas y contextuales, trabajan más rápido, y el negocio también.
Mirando hacia el futuro: construyendo sobre un año de innovación
Si 2025 fue el año en que las API se fusionaron por completo con agentes de IA, automatización y servidores MCP, 2026 será el año en que las organizaciones adopten la capa de acción de API o se queden atrás de quienes sí lo hagan.
En Salt Security, nuestro enfoque sigue siendo el mismo:
- Verlo todo — cada API, cada acción, cada punto ciego.
- Entender el contexto — quién llama a qué, desde dónde y por qué.
- Detener los ataques — antes de que se conviertan en interrupciones, pérdida de datos o daños a la marca.
Los 12 meses de innovación fueron solo el comienzo. Las amenazas evolucionan, y nosotros también.
Si desea obtener más información sobre Salt y cómo podemos ayudarle, por favor contáctenos, programar una demostración, o visitar nuestro sitio web. También puede obtener una evaluación gratuita de la superficie de ataque de API del equipo de investigación de Salt Security y descubrir lo que los atacantes ya saben.
