{"id":22606,"date":"2020-11-05T10:58:53","date_gmt":"2020-11-05T09:58:53","guid":{"rendered":"https:\/\/www.mtp.es\/?p=22606"},"modified":"2026-08-30T21:08:36","modified_gmt":"2026-08-30T19:08:36","slug":"herramientas-iast-una-ayuda-para-mejorar-la-eficiencia-de-las-pruebas-de-seguridad","status":"publish","type":"post","link":"https:\/\/mtp.global\/es\/blog\/seguridad-informatica\/herramientas-iast-una-ayuda-para-mejorar-la-eficiencia-de-las-pruebas-de-seguridad\/","title":{"rendered":"Herramientas IAST: c\u00f3mo mejorar las pruebas de seguridad de aplicaciones"},"content":{"rendered":"\n<p>Las <strong>herramientas IAST (Interactive Application Security Testing)<\/strong> analizan el comportamiento de una aplicaci\u00f3n mientras se est\u00e1 ejecutando y aportan contexto interno sobre el c\u00f3digo, los flujos de datos y las vulnerabilidades detectadas.<\/p>\n\n\n\n<p>Esta capacidad permite identificar determinados problemas de seguridad durante las propias pruebas funcionales o automatizadas, ofrecer informaci\u00f3n m\u00e1s precisa a los equipos de desarrollo y facilitar la incorporaci\u00f3n de la seguridad dentro del ciclo de vida del software.<\/p>\n\n\n\n<p>IAST forma parte del conjunto de tecnolog\u00edas utilizadas para reforzar la<a href=\"https:\/\/mtp.global\/es\/servicios\/ciberseguridad\/\"> Ciberseguridad<\/a> de las aplicaciones y complementa otras aproximaciones como SAST, DAST, SCA o las pruebas de penetraci\u00f3n.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>IAST, de un vistazo<\/strong><\/h2>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><tbody><tr><td><strong>Aspecto<\/strong><\/td><td><strong>IAST<\/strong><\/td><\/tr><tr><td><strong>Significado<\/strong><\/td><td>Interactive Application Security Testing<\/td><\/tr><tr><td><strong>Cu\u00e1ndo analiza<\/strong><\/td><td>Durante la ejecuci\u00f3n de la aplicaci\u00f3n<\/td><\/tr><tr><td><strong>Visibilidad<\/strong><\/td><td>Comportamiento interno y contexto de ejecuci\u00f3n<\/td><\/tr><tr><td><strong>Objetivo<\/strong><\/td><td>Detectar y contextualizar vulnerabilidades<\/td><\/tr><tr><td><strong>Integraci\u00f3n<\/strong><\/td><td>Pruebas, CI\/CD y procesos DevSecOps<\/td><\/tr><tr><td><strong>Principal ventaja<\/strong><\/td><td>Contexto t\u00e9cnico sobre los hallazgos<\/td><\/tr><tr><td><strong>Limitaci\u00f3n<\/strong><\/td><td>Depende de las rutas de la aplicaci\u00f3n que se ejerciten<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p>\u2705 <strong>Idea clave:<\/strong> IAST observa qu\u00e9 ocurre dentro de una aplicaci\u00f3n mientras se ejecutan pruebas, lo que ayuda a relacionar una vulnerabilidad con el punto del c\u00f3digo y el flujo que la provoca.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>\u00bfQu\u00e9 es IAST?<\/strong><\/h2>\n\n\n\n<p><strong>IAST (Interactive Application Security Testing)<\/strong> es una tecnolog\u00eda de pruebas de seguridad que analiza una aplicaci\u00f3n durante su ejecuci\u00f3n.<\/p>\n\n\n\n<p>Habitualmente utiliza instrumentaci\u00f3n o agentes capaces de observar determinados aspectos internos de la aplicaci\u00f3n mientras esta recibe peticiones y ejecuta sus funciones.<\/p>\n\n\n\n<p>Esto permite relacionar:<\/p>\n\n\n\n<p><strong>Entrada recibida<\/strong><strong><br><\/strong>\u2193<br><strong>Flujo dentro de la aplicaci\u00f3n<\/strong><strong><br><\/strong>\u2193<br><strong>C\u00f3digo ejecutado<\/strong><strong><br><\/strong>\u2193<br><strong>Comportamiento observado<\/strong><strong><br><\/strong>\u2193<br><strong>Posible vulnerabilidad<\/strong><\/p>\n\n\n\n<p>A diferencia de un an\u00e1lisis puramente externo, IAST dispone de contexto sobre lo que ocurre dentro de la aplicaci\u00f3n.<\/p>\n\n\n\n<p>Esa informaci\u00f3n puede ayudar a determinar d\u00f3nde se origina un problema y facilitar su posterior correcci\u00f3n.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>SAST, DAST e IAST: \u00bfqu\u00e9 diferencias existen?<\/strong><\/h2>\n\n\n\n<p>Las tres tecnolog\u00edas persiguen mejorar la <strong>seguridad de aplicaciones<\/strong>, pero lo hacen desde perspectivas diferentes.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><tbody><tr><td><strong>Tecnolog\u00eda<\/strong><\/td><td><strong>C\u00f3mo funciona<\/strong><\/td><td><strong>Momento del an\u00e1lisis<\/strong><\/td><td><strong>Visibilidad<\/strong><\/td><\/tr><tr><td><strong>SAST<\/strong><\/td><td>Analiza c\u00f3digo o artefactos sin ejecutar la aplicaci\u00f3n<\/td><td>Desarrollo y construcci\u00f3n<\/td><td>Interna<\/td><\/tr><tr><td><strong>DAST<\/strong><\/td><td>Prueba la aplicaci\u00f3n en ejecuci\u00f3n desde el exterior<\/td><td>Pruebas<\/td><td>Externa<\/td><\/tr><tr><td><strong>IAST<\/strong><\/td><td>Observa internamente la aplicaci\u00f3n mientras se ejecutan pruebas<\/td><td>Pruebas y CI\/CD<\/td><td>Interna y contextual<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>SAST: an\u00e1lisis est\u00e1tico<\/strong><\/h2>\n\n\n\n<p>Las herramientas <strong>SAST (Static Application Security Testing)<\/strong> analizan el c\u00f3digo sin necesidad de ejecutar la aplicaci\u00f3n.<\/p>\n\n\n\n<p>Pueden ayudar a detectar determinados patrones inseguros durante etapas tempranas del desarrollo.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Su principal ventaja<\/strong><\/h3>\n\n\n\n<p>Permiten identificar problemas cerca del momento en que se escribe o revisa el c\u00f3digo.<\/p>\n\n\n\n<p><strong>DAST: an\u00e1lisis din\u00e1mico<\/strong><\/p>\n\n\n\n<p>Las soluciones <strong>DAST (Dynamic Application Security Testing)<\/strong> interact\u00faan con una aplicaci\u00f3n en funcionamiento desde una perspectiva externa.<\/p>\n\n\n\n<p>No necesitan conocer necesariamente c\u00f3mo est\u00e1 construido internamente el software.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Su principal ventaja<\/strong><\/h3>\n\n\n\n<p>Permiten observar c\u00f3mo responde la aplicaci\u00f3n ante determinadas entradas y escenarios de prueba.<\/p>\n\n\n\n<p><strong>IAST: an\u00e1lisis interactivo<\/strong><\/p>\n\n\n\n<p>Las <strong>herramientas IAST<\/strong> trabajan con la aplicaci\u00f3n en ejecuci\u00f3n, pero cuentan adem\u00e1s con informaci\u00f3n sobre su funcionamiento interno.<\/p>\n\n\n\n<p>Esta combinaci\u00f3n de ejecuci\u00f3n y contexto permite localizar determinados problemas con mayor precisi\u00f3n.<\/p>\n\n\n\n<p>Por eso, IAST suele describirse como un enfoque de an\u00e1lisis interactivo o de tipo <em>grey box<\/em>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>\u00bfIAST sustituye a SAST y DAST?<\/strong><\/h2>\n\n\n\n<p>No.<\/p>\n\n\n\n<p>Una estrategia madura de <strong>pruebas de seguridad de aplicaciones<\/strong> no deber\u00eda depender de una \u00fanica tecnolog\u00eda.<\/p>\n\n\n\n<p>Cada enfoque tiene fortalezas y limitaciones diferentes.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Un modelo complementario puede ser:<\/strong><\/h3>\n\n\n\n<p><strong>SAST<\/strong><strong><br><\/strong>Detecci\u00f3n temprana en el c\u00f3digo<br>\u2193<br><strong>SCA<\/strong><strong><br><\/strong>An\u00e1lisis de componentes y dependencias<br>\u2193<br><strong>IAST<\/strong><strong><br><\/strong>Contexto durante la ejecuci\u00f3n<br>\u2193<br><strong>DAST<\/strong><strong><br><\/strong>Perspectiva externa de la aplicaci\u00f3n<br>\u2193<br><strong>Pentesting<\/strong><strong><br><\/strong>Validaci\u00f3n manual y escenarios de ataque<\/p>\n\n\n\n<p>La combinaci\u00f3n depender\u00e1 del tipo de aplicaci\u00f3n, de la arquitectura, del riesgo y de los objetivos de cada organizaci\u00f3n.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>\u00bfC\u00f3mo funcionan las herramientas IAST?<\/strong><\/h2>\n\n\n\n<p>Las soluciones IAST suelen instrumentar la aplicaci\u00f3n o su entorno para observar lo que ocurre mientras se ejecutan pruebas.<\/p>\n\n\n\n<p>Esto permite analizar aspectos como:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Flujo de datos.<\/li>\n\n\n\n<li>Llamadas internas.<\/li>\n\n\n\n<li>Par\u00e1metros recibidos.<\/li>\n\n\n\n<li>Consultas.<\/li>\n\n\n\n<li>Componentes utilizados.<\/li>\n\n\n\n<li>Comportamiento del c\u00f3digo.<\/li>\n\n\n\n<li>Entradas y salidas de la aplicaci\u00f3n.<\/li>\n<\/ul>\n\n\n\n<p>Cuando una prueba funcional, autom\u00e1tica o manual ejecuta una determinada ruta, IAST puede obtener informaci\u00f3n sobre c\u00f3mo esos datos atraviesan la aplicaci\u00f3n.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Ejemplo simplificado<\/strong><\/h3>\n\n\n\n<p><strong>Una prueba env\u00eda un dato<\/strong><strong><br><\/strong>\u2193<br><strong>La aplicaci\u00f3n lo procesa<\/strong><strong><br><\/strong>\u2193<br><strong>IAST observa su recorrido<\/strong><strong><br><\/strong>\u2193<br><strong>Detecta un comportamiento inseguro<\/strong><strong><br><\/strong>\u2193<br><strong>Relaciona el problema con el c\u00f3digo<\/strong><strong><br><\/strong>\u2193<br><strong>El equipo recibe informaci\u00f3n para corregirlo<\/strong><\/p>\n\n\n\n<p>Esta visibilidad contextual es una de sus principales diferencias frente a las herramientas que analizan la aplicaci\u00f3n \u00fanicamente desde fuera.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Ventajas de utilizar herramientas IAST<\/strong><\/h2>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>1. Mayor contexto sobre las vulnerabilidades<\/strong><\/h3>\n\n\n\n<p>Una de las principales ventajas de IAST es la capacidad de asociar un hallazgo con informaci\u00f3n interna de la aplicaci\u00f3n.<\/p>\n\n\n\n<p>Esto puede facilitar que el desarrollador comprenda:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>D\u00f3nde se encuentra el problema.<\/li>\n\n\n\n<li>Qu\u00e9 flujo lo provoca.<\/li>\n\n\n\n<li>Qu\u00e9 parte de la aplicaci\u00f3n est\u00e1 afectada.<\/li>\n\n\n\n<li>Qu\u00e9 contexto tiene la vulnerabilidad.<\/li>\n<\/ul>\n\n\n\n<p>Cuanta m\u00e1s informaci\u00f3n \u00fatil acompa\u00f1a a un hallazgo, m\u00e1s sencillo resulta analizarlo y priorizarlo.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>2. Reducci\u00f3n de falsos positivos<\/strong><\/h3>\n\n\n\n<p>El contexto obtenido durante la ejecuci\u00f3n puede ayudar a reducir determinados falsos positivos y a mejorar la precisi\u00f3n de los resultados.<\/p>\n\n\n\n<p>Esto resulta especialmente relevante cuando los equipos gestionan un gran volumen de alertas.<\/p>\n\n\n\n<p><strong>Menos ruido<\/strong><strong><br><\/strong>\u2193<br><strong>Mayor capacidad de an\u00e1lisis<\/strong><strong><br><\/strong>\u2193<br><strong>Mejor priorizaci\u00f3n<\/strong><strong><br><\/strong>\u2193<br><strong>Correcciones m\u00e1s eficientes<\/strong><\/p>\n\n\n\n<p>No obstante, ninguna tecnolog\u00eda elimina completamente los falsos positivos, por lo que los hallazgos relevantes deben revisarse y validarse.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>3. Resultados durante las pruebas<\/strong><\/h3>\n\n\n\n<p>IAST analiza la aplicaci\u00f3n mientras est\u00e1 siendo utilizada o probada.<\/p>\n\n\n\n<p>Esto permite obtener informaci\u00f3n durante:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Pruebas funcionales.<\/li>\n\n\n\n<li>Pruebas de integraci\u00f3n.<\/li>\n\n\n\n<li>Automatizaci\u00f3n.<\/li>\n\n\n\n<li>Pruebas de API.<\/li>\n\n\n\n<li>Procesos de calidad.<\/li>\n\n\n\n<li>Determinadas fases del pipeline.<\/li>\n<\/ul>\n\n\n\n<p>La seguridad puede integrarse as\u00ed dentro de actividades que ya forman parte del ciclo de desarrollo.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>4. Integraci\u00f3n con DevOps y CI\/CD<\/strong><\/h3>\n\n\n\n<p>Uno de los principales casos de uso de IAST es su incorporaci\u00f3n a procesos de desarrollo continuo.<\/p>\n\n\n\n<p>Integrar la seguridad dentro de<a href=\"https:\/\/ciberso.com\/servicios\/devsecops\/\"> DevOps<\/a> permite detectar problemas durante diferentes fases del ciclo de vida, en lugar de esperar a realizar una revisi\u00f3n final antes de producci\u00f3n.<\/p>\n\n\n\n<p>El proceso puede estructurarse as\u00ed:<\/p>\n\n\n\n<p><strong>C\u00f3digo<\/strong><strong><br><\/strong>\u2193<br><strong>Build<\/strong><strong><br><\/strong>\u2193<br><strong>Pruebas autom\u00e1ticas<\/strong><strong><br><\/strong>\u2193<br><strong>IAST durante la ejecuci\u00f3n<\/strong><strong><br><\/strong>\u2193<br><strong>Detecci\u00f3n de vulnerabilidades<\/strong><strong><br><\/strong>\u2193<br><strong>Correcci\u00f3n<\/strong><strong><br><\/strong>\u2193<br><strong>Nueva validaci\u00f3n<\/strong><\/p>\n\n\n\n<p>Este enfoque favorece una filosof\u00eda <strong>DevSecOps<\/strong>, en la que la seguridad forma parte del desarrollo y no se incorpora \u00fanicamente al final.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>5. Ayuda a corregir antes las vulnerabilidades<\/strong><\/h3>\n\n\n\n<p>Cuanto m\u00e1s tarde se descubre un problema, m\u00e1s contexto puede ser necesario recuperar para solucionarlo.<\/p>\n\n\n\n<p>Detectar vulnerabilidades mientras el software contin\u00faa en desarrollo permite proporcionar informaci\u00f3n al equipo cuando el c\u00f3digo todav\u00eda se encuentra dentro del flujo habitual de trabajo.<\/p>\n\n\n\n<p>La idea es sencilla:<\/p>\n\n\n\n<p><strong>Detectar antes \u2192 analizar antes \u2192 corregir antes \u2192 validar antes<\/strong><\/p>\n\n\n\n<p>Esto no significa que IAST elimine la necesidad de realizar pruebas posteriores, sino que a\u00f1ade una nueva oportunidad para descubrir problemas antes de producci\u00f3n.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>\u00bfQu\u00e9 vulnerabilidades puede ayudar a detectar IAST?<\/strong><\/h2>\n\n\n\n<p>La cobertura depende de la herramienta, el lenguaje, el <em>framework<\/em> y las rutas ejecutadas durante las pruebas.<\/p>\n\n\n\n<p>Entre los tipos de problemas que algunas soluciones pueden identificar se encuentran vulnerabilidades relacionadas con:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Inyecciones.<\/li>\n\n\n\n<li>Validaci\u00f3n incorrecta de entradas.<\/li>\n\n\n\n<li>Manipulaci\u00f3n insegura de datos.<\/li>\n\n\n\n<li>Determinados problemas de configuraci\u00f3n.<\/li>\n\n\n\n<li>Flujos de informaci\u00f3n inseguros.<\/li>\n\n\n\n<li>Uso de componentes vulnerables, seg\u00fan las capacidades de la soluci\u00f3n.<\/li>\n\n\n\n<li>Otras debilidades observables durante la ejecuci\u00f3n.<\/li>\n<\/ul>\n\n\n\n<p>\u26a0\ufe0f <strong>No debe asumirse que una herramienta IAST detectar\u00e1 cualquier vulnerabilidad existente.<\/strong><\/p>\n\n\n\n<p>La cobertura siempre depender\u00e1 de las capacidades del producto y de las pruebas que realmente se ejecuten.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>La principal limitaci\u00f3n de IAST: la cobertura de las pruebas<\/strong><\/h2>\n\n\n\n<p>IAST analiza lo que ocurre cuando la aplicaci\u00f3n se ejecuta.<\/p>\n\n\n\n<p>Esto implica una limitaci\u00f3n fundamental:<\/p>\n\n\n\n<p><strong>Si una ruta de c\u00f3digo no se ejecuta durante las pruebas, IAST puede no tener oportunidad de analizar su comportamiento.<\/strong><\/p>\n\n\n\n<p>Por esta raz\u00f3n, la calidad de los resultados est\u00e1 relacionada con la cobertura de pruebas.<\/p>\n\n\n\n<p>Una aplicaci\u00f3n con una automatizaci\u00f3n muy limitada puede dejar importantes rutas sin ejercitar.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Mayor cobertura funcional<\/strong><\/h2>\n\n\n\n<p>\u2192 M\u00e1s rutas ejecutadas<br>\u2192 M\u00e1s comportamiento observado<br>\u2192 Mayor superficie disponible para el an\u00e1lisis IAST<\/p>\n\n\n\n<p>Por ello, seguridad y calidad est\u00e1n estrechamente relacionadas.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>IAST dentro de una estrategia AppSec<\/strong><\/h2>\n\n\n\n<p>Las herramientas no deber\u00edan utilizarse de forma aislada.<\/p>\n\n\n\n<p>Una estrategia de <strong>Application Security (AppSec)<\/strong> puede combinar distintos controles a lo largo del ciclo de vida:<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><tbody><tr><td><strong>Fase<\/strong><\/td><td><strong>Posible control<\/strong><\/td><\/tr><tr><td><strong>Dise\u00f1o<\/strong><\/td><td>Modelado de amenazas<\/td><\/tr><tr><td><strong>Desarrollo<\/strong><\/td><td>SAST y revisi\u00f3n de c\u00f3digo<\/td><\/tr><tr><td><strong>Dependencias<\/strong><\/td><td>SCA<\/td><\/tr><tr><td><strong>Pruebas<\/strong><\/td><td>IAST y DAST<\/td><\/tr><tr><td><strong>Validaci\u00f3n<\/strong><\/td><td>Pentesting<\/td><\/tr><tr><td><strong>Producci\u00f3n<\/strong><\/td><td>Monitorizaci\u00f3n y gesti\u00f3n de vulnerabilidades<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p>Los servicios de<a href=\"https:\/\/ciberso.com\/servicios\/auditorias-aplicaciones-y-software\/\"> auditor\u00edas, aplicaciones y software<\/a> pueden complementar estas tecnolog\u00edas mediante revisiones y pruebas adaptadas a las caracter\u00edsticas de cada aplicaci\u00f3n.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Aplicaciones modernas, cloud y microservicios<\/strong><\/h2>\n\n\n\n<p>Las arquitecturas actuales pueden combinar:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Aplicaciones web.<\/li>\n\n\n\n<li>API.<\/li>\n\n\n\n<li>Microservicios.<\/li>\n\n\n\n<li>Contenedores.<\/li>\n\n\n\n<li>Servicios cloud.<\/li>\n\n\n\n<li>Componentes de terceros.<\/li>\n\n\n\n<li>Bases de datos.<\/li>\n\n\n\n<li>Diferentes lenguajes y frameworks.<\/li>\n<\/ul>\n\n\n\n<p>Esta complejidad hace necesario adoptar una estrategia de seguridad capaz de analizar diferentes capas.<\/p>\n\n\n\n<p>Las<a href=\"https:\/\/ciberso.com\/servicios\/auditorias-de-infraestructuras\/\"> auditor\u00edas de infraestructuras<\/a> permiten ampliar esa visi\u00f3n hacia los sistemas y entornos tecnol\u00f3gicos sobre los que funcionan las aplicaciones.<\/p>\n\n\n\n<p>De esta forma, la seguridad no se limita al c\u00f3digo:<\/p>\n\n\n\n<p><strong>Aplicaci\u00f3n + dependencias + infraestructura + configuraci\u00f3n + accesos = superficie de ataque<\/strong><\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Herramientas IAST y desarrolladores<\/strong><\/h2>\n\n\n\n<p>Uno de los objetivos de las herramientas de AppSec debe ser proporcionar informaci\u00f3n que los equipos puedan utilizar.<\/p>\n\n\n\n<p>Un hallazgo dif\u00edcil de interpretar genera trabajo adicional y puede ralentizar la correcci\u00f3n.<\/p>\n\n\n\n<p>Por eso resulta especialmente \u00fatil que la informaci\u00f3n permita identificar:<\/p>\n\n\n\n<p>\u2713 La vulnerabilidad.<br>\u2713 El punto de origen.<br>\u2713 El flujo afectado.<br>\u2713 Su contexto.<br>\u2713 La prioridad.<br>\u2713 Las posibles medidas de correcci\u00f3n.<\/p>\n\n\n\n<p>La seguridad se vuelve m\u00e1s efectiva cuando est\u00e1 integrada en las herramientas y procesos que ya utilizan los desarrolladores.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Tecnolog\u00eda y concienciaci\u00f3n sobre seguridad<\/strong><\/h2>\n\n\n\n<p>Automatizar controles no elimina la necesidad de formar a los equipos.<\/p>\n\n\n\n<p>Desarrolladores, QA, responsables de producto y operaciones necesitan conocer los principales riesgos asociados al software.<\/p>\n\n\n\n<p>Las iniciativas de<a href=\"https:\/\/ciberso.com\/servicios\/concienciacion-sobre-ciberseguridad\/\"> concienciaci\u00f3n sobre ciberseguridad<\/a> ayudan a extender una cultura en la que la seguridad sea responsabilidad de todas las personas implicadas en el ciclo de vida digital.<\/p>\n\n\n\n<p>El objetivo es pasar de:<\/p>\n\n\n\n<p><strong>\u201cEl equipo de seguridad revisar\u00e1 la aplicaci\u00f3n al final\u201d<\/strong><\/p>\n\n\n\n<p>a:<\/p>\n\n\n\n<p><strong>\u201cTodos los equipos participan en la creaci\u00f3n de software seguro\u201d<\/strong><\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>\u00bfIAST elimina la necesidad de pentesting?<\/strong><\/h2>\n\n\n\n<p>No.<\/p>\n\n\n\n<p>IAST aporta automatizaci\u00f3n y contexto durante la ejecuci\u00f3n, pero existen vulnerabilidades y escenarios que requieren an\u00e1lisis manual.<\/p>\n\n\n\n<p>Un pentester puede estudiar, entre otros aspectos:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>L\u00f3gica de negocio.<\/li>\n\n\n\n<li>Combinaciones de vulnerabilidades.<\/li>\n\n\n\n<li>Flujos no previstos.<\/li>\n\n\n\n<li>Escenarios de abuso.<\/li>\n\n\n\n<li>Problemas de autorizaci\u00f3n.<\/li>\n\n\n\n<li>Ataques que requieren contexto humano.<\/li>\n<\/ul>\n\n\n\n<p>Por ello, las herramientas IAST deben entenderse como <strong>una capa adicional dentro de una estrategia de pruebas<\/strong>, no como el sustituto de todas las dem\u00e1s.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>IAST dentro del gobierno de la seguridad<\/strong><\/h2>\n\n\n\n<p>Introducir nuevas herramientas sin definir procesos puede generar m\u00e1s alertas, pero no necesariamente m\u00e1s seguridad.<\/p>\n\n\n\n<p>Es necesario decidir:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Qui\u00e9n revisa los hallazgos.<\/li>\n\n\n\n<li>Qu\u00e9 vulnerabilidades bloquean una entrega.<\/li>\n\n\n\n<li>C\u00f3mo se calcula la prioridad.<\/li>\n\n\n\n<li>Cu\u00e1ndo debe corregirse cada problema.<\/li>\n\n\n\n<li>Qu\u00e9 excepciones pueden aceptarse.<\/li>\n\n\n\n<li>Qui\u00e9n asume el riesgo.<\/li>\n\n\n\n<li>C\u00f3mo se mide la evoluci\u00f3n.<\/li>\n<\/ul>\n\n\n\n<p>El<a href=\"https:\/\/ciberso.com\/servicios\/gobierno-de-la-ciberseguridad\/\"> gobierno de la ciberseguridad<\/a> permite establecer estos criterios e integrar las pruebas de aplicaciones dentro de una pol\u00edtica global de gesti\u00f3n del riesgo.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Ciberinteligencia y seguridad de aplicaciones<\/strong><\/h2>\n\n\n\n<p>Las vulnerabilidades de una aplicaci\u00f3n no existen de forma aislada.<\/p>\n\n\n\n<p>El contexto sobre nuevas amenazas, t\u00e9cnicas de ataque y vulnerabilidades explotadas puede ayudar a establecer prioridades.<\/p>\n\n\n\n<p>La<a href=\"https:\/\/ciberso.com\/servicios\/ciberinteligencia\/\"> ciberinteligencia<\/a> aporta informaci\u00f3n adicional para comprender qu\u00e9 amenazas pueden ser especialmente relevantes para una organizaci\u00f3n.<\/p>\n\n\n\n<p>As\u00ed, los equipos pueden combinar:<\/p>\n\n\n\n<p><strong>Hallazgo t\u00e9cnic<\/strong><\/p>\n\n\n\n<p>+<\/p>\n\n\n\n<p><strong>Criticidad del activo<\/strong><\/p>\n\n\n\n<p>+<\/p>\n\n\n\n<p><strong>Exposici\u00f3n<\/strong><\/p>\n\n\n\n<p>+<\/p>\n\n\n\n<p><strong>Contexto de amenaza<\/strong><\/p>\n\n\n\n<p>+<\/p>\n\n\n\n<p><strong>Prioridad de remediaci\u00f3n m\u00e1s informada<\/strong><\/p>\n\n\n\n<p><\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>SAST vs. DAST vs. IAST: \u00bfcu\u00e1l elegir?<\/strong><\/h2>\n\n\n\n<p>No es necesario elegir una \u00fanica tecnolog\u00eda.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><tbody><tr><td><strong>Necesidad<\/strong><\/td><td><strong>Tecnolog\u00eda<\/strong><\/td><\/tr><tr><td>Detectar problemas durante la programaci\u00f3n<\/td><td><strong>SAST<\/strong><\/td><\/tr><tr><td>Analizar una aplicaci\u00f3n desde el exterior<\/td><td><strong>DAST<\/strong><\/td><\/tr><tr><td>Obtener contexto durante la ejecuci\u00f3n<\/td><td><strong>IAST<\/strong><\/td><\/tr><tr><td>Analizar dependencias<\/td><td><strong>SCA<\/strong><\/td><\/tr><tr><td>Simular ataques manualmente<\/td><td><strong>Pentesting<\/strong><\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p>Una estrategia completa puede utilizar varias t\u00e9cnicas en diferentes momentos.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Checklist para implantar IAST<\/strong><\/h2>\n\n\n\n<p>Antes de incorporar una herramienta IAST, conviene revisar varios aspectos.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Aplicaci\u00f3n<\/strong><\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Lenguajes compatibles.<\/li>\n\n\n\n<li>Frameworks compatibles.<\/li>\n\n\n\n<li>Arquitectura soportada.<\/li>\n\n\n\n<li>Entorno donde se ejecutar\u00e1.<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Pruebas<\/strong><\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Cobertura automatizada suficiente.<\/li>\n\n\n\n<li>Pruebas funcionales disponibles.<\/li>\n\n\n\n<li>API incluidas en los casos de prueba.<\/li>\n\n\n\n<li>Flujos cr\u00edticos correctamente ejercitados.<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Integraci\u00f3n<\/strong><\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Compatibilidad con CI\/CD.<\/li>\n\n\n\n<li>Integraci\u00f3n con herramientas de desarrollo.<\/li>\n\n\n\n<li>Gesti\u00f3n centralizada de hallazgos.<\/li>\n\n\n\n<li>Automatizaci\u00f3n de pol\u00edticas cuando corresponda.<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Operaci\u00f3n<\/strong><\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Responsables definidos.<\/li>\n\n\n\n<li>Criterios de criticidad.<\/li>\n\n\n\n<li>Procedimiento de remediaci\u00f3n.<\/li>\n\n\n\n<li>Gesti\u00f3n de excepciones.<\/li>\n\n\n\n<li>Indicadores y seguimiento.<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Errores frecuentes al utilizar herramientas IAST<\/strong><\/h2>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>\u274c Pensar que sustituye a todas las dem\u00e1s pruebas<\/strong><\/h3>\n\n\n\n<p>IAST es complementario a otras t\u00e9cnicas de seguridad.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>\u274c Tener poca cobertura de pruebas<\/strong><\/h3>\n\n\n\n<p>Si las funciones no se ejecutan, la capacidad de observaci\u00f3n ser\u00e1 menor.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>\u274c Instalar la herramienta sin definir un proceso<\/strong><\/h3>\n\n\n\n<p>Encontrar vulnerabilidades no sirve de mucho si nadie es responsable de corregirlas.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>\u274c Utilizar los resultados sin validaci\u00f3n<\/strong><\/h3>\n\n\n\n<p>Los hallazgos relevantes deben contextualizarse y revisarse.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>\u274c Medir el \u00e9xito \u00fanicamente por el n\u00famero de vulnerabilidades<\/strong><\/h3>\n\n\n\n<p>El verdadero objetivo es reducir el riesgo y mejorar progresivamente la seguridad del software.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Herramientas IAST para una seguridad continua<\/strong><\/h2>\n\n\n\n<p>Las <strong>herramientas IAST<\/strong> permiten incorporar una nueva capa de an\u00e1lisis al ciclo de desarrollo al observar la aplicaci\u00f3n mientras se ejecutan pruebas y relacionar determinados comportamientos con el c\u00f3digo que los origina.<\/p>\n\n\n\n<p>Su principal valor no reside \u00fanicamente en encontrar vulnerabilidades, sino en aportar <strong>contexto t\u00e9cnico que facilite comprenderlas, priorizarlas y corregirlas<\/strong>.<\/p>\n\n\n\n<p>La estrategia m\u00e1s s\u00f3lida no consiste en elegir entre SAST, DAST o IAST.<\/p>\n\n\n\n<p>Consiste en combinarlas de acuerdo con las necesidades de cada aplicaci\u00f3n:<\/p>\n\n\n\n<p><strong>Desarrollo seguro<\/strong><strong><br><\/strong>\u2192 <strong>SAST<\/strong><strong><br><\/strong>\u2192 <strong>SCA<\/strong><strong><br><\/strong>\u2192 <strong>IAST<\/strong><strong><br><\/strong>\u2192 <strong>DAST<\/strong><strong><br><\/strong>\u2192 <strong>Pentesting<\/strong><strong><br><\/strong>\u2192 <strong>Correcci\u00f3n<\/strong><strong><br><\/strong>\u2192 <strong>Verificaci\u00f3n<\/strong><\/p>\n\n\n\n<p>Cuando estas tecnolog\u00edas se integran dentro de procesos de desarrollo, auditor\u00eda, formaci\u00f3n y gesti\u00f3n del riesgo, la seguridad deja de ser una revisi\u00f3n aislada y se convierte en un proceso continuo durante todo el ciclo de vida del software.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Aumentar la eficacia y velocidad de las pruebas, en materia de seguridad de desarrollos de software y aplicaciones, es ya posible utilizando las herramientas adecuadas. Fernando Saavedra, responsable de Ciberseguridad de MTP, nos describe las herramientas IAST que permiten combinar el an\u00e1lisis est\u00e1tico con las pruebas din\u00e1micas.<\/p>\n","protected":false},"author":9,"featured_media":22604,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[146],"tags":[145],"class_list":["post-22606","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-seguridad-informatica","tag-ciberseguridad"],"acf":[],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v28.0 - https:\/\/yoast.com\/product\/yoast-seo-wordpress\/ -->\n<title>Herramientas IAST: seguridad de aplicaciones en tiempo real<\/title>\n<meta name=\"description\" content=\"Las herramientas IAST analizan aplicaciones en ejecuci\u00f3n, detectan vulnerabilidades en tiempo real y ayudan a integrar la seguridad en DevSecOps.\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/mtp.global\/es\/blog\/seguridad-informatica\/herramientas-iast-una-ayuda-para-mejorar-la-eficiencia-de-las-pruebas-de-seguridad\/\" \/>\n<meta property=\"og:locale\" content=\"es_ES\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Herramientas IAST: seguridad de aplicaciones en tiempo real\" \/>\n<meta property=\"og:description\" content=\"Las herramientas IAST analizan aplicaciones en ejecuci\u00f3n, detectan vulnerabilidades en tiempo real y ayudan a integrar la seguridad en DevSecOps.\" \/>\n<meta property=\"og:url\" content=\"https:\/\/mtp.global\/es\/blog\/seguridad-informatica\/herramientas-iast-una-ayuda-para-mejorar-la-eficiencia-de-las-pruebas-de-seguridad\/\" \/>\n<meta property=\"og:site_name\" content=\"MTP Espa\u00f1a\" \/>\n<meta property=\"article:published_time\" content=\"2020-11-05T09:58:53+00:00\" \/>\n<meta property=\"article:modified_time\" content=\"2026-08-30T19:08:36+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/mtp.global\/es\/wp-content\/uploads\/2020\/11\/CS_testing_MTP_blog.jpg\" \/>\n\t<meta property=\"og:image:width\" content=\"1920\" \/>\n\t<meta property=\"og:image:height\" content=\"1100\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/jpeg\" \/>\n<meta name=\"author\" content=\"MTP\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"Escrito por\" \/>\n\t<meta name=\"twitter:data1\" content=\"MTP\" \/>\n\t<meta name=\"twitter:label2\" content=\"Tiempo de lectura\" \/>\n\t<meta name=\"twitter:data2\" content=\"11 minutos\" \/>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"Herramientas IAST: seguridad de aplicaciones en tiempo real","description":"Las herramientas IAST analizan aplicaciones en ejecuci\u00f3n, detectan vulnerabilidades en tiempo real y ayudan a integrar la seguridad en DevSecOps.","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/mtp.global\/es\/blog\/seguridad-informatica\/herramientas-iast-una-ayuda-para-mejorar-la-eficiencia-de-las-pruebas-de-seguridad\/","og_locale":"es_ES","og_type":"article","og_title":"Herramientas IAST: seguridad de aplicaciones en tiempo real","og_description":"Las herramientas IAST analizan aplicaciones en ejecuci\u00f3n, detectan vulnerabilidades en tiempo real y ayudan a integrar la seguridad en DevSecOps.","og_url":"https:\/\/mtp.global\/es\/blog\/seguridad-informatica\/herramientas-iast-una-ayuda-para-mejorar-la-eficiencia-de-las-pruebas-de-seguridad\/","og_site_name":"MTP Espa\u00f1a","article_published_time":"2020-11-05T09:58:53+00:00","article_modified_time":"2026-08-30T19:08:36+00:00","og_image":[{"width":1920,"height":1100,"url":"https:\/\/mtp.global\/es\/wp-content\/uploads\/2020\/11\/CS_testing_MTP_blog.jpg","type":"image\/jpeg"}],"author":"MTP","twitter_card":"summary_large_image","twitter_misc":{"Escrito por":"MTP","Tiempo de lectura":"11 minutos"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"Article","@id":"https:\/\/mtp.global\/es\/blog\/seguridad-informatica\/herramientas-iast-una-ayuda-para-mejorar-la-eficiencia-de-las-pruebas-de-seguridad\/#article","isPartOf":{"@id":"https:\/\/mtp.global\/es\/blog\/seguridad-informatica\/herramientas-iast-una-ayuda-para-mejorar-la-eficiencia-de-las-pruebas-de-seguridad\/"},"author":{"name":"MTP","@id":"https:\/\/mtp.global\/es\/#\/schema\/person\/1186350db6f59e8360dd481150654813"},"headline":"Herramientas IAST: c\u00f3mo mejorar las pruebas de seguridad de aplicaciones","datePublished":"2020-11-05T09:58:53+00:00","dateModified":"2026-08-30T19:08:36+00:00","mainEntityOfPage":{"@id":"https:\/\/mtp.global\/es\/blog\/seguridad-informatica\/herramientas-iast-una-ayuda-para-mejorar-la-eficiencia-de-las-pruebas-de-seguridad\/"},"wordCount":2403,"publisher":{"@id":"https:\/\/mtp.global\/es\/#organization"},"image":{"@id":"https:\/\/mtp.global\/es\/blog\/seguridad-informatica\/herramientas-iast-una-ayuda-para-mejorar-la-eficiencia-de-las-pruebas-de-seguridad\/#primaryimage"},"thumbnailUrl":"https:\/\/mtp.global\/es\/wp-content\/uploads\/2020\/11\/CS_testing_MTP_blog.jpg","keywords":["ciberseguridad"],"articleSection":["Ciberseguridad"],"inLanguage":"es"},{"@type":"WebPage","@id":"https:\/\/mtp.global\/es\/blog\/seguridad-informatica\/herramientas-iast-una-ayuda-para-mejorar-la-eficiencia-de-las-pruebas-de-seguridad\/","url":"https:\/\/mtp.global\/es\/blog\/seguridad-informatica\/herramientas-iast-una-ayuda-para-mejorar-la-eficiencia-de-las-pruebas-de-seguridad\/","name":"Herramientas IAST: seguridad de aplicaciones en tiempo real","isPartOf":{"@id":"https:\/\/mtp.global\/es\/#website"},"primaryImageOfPage":{"@id":"https:\/\/mtp.global\/es\/blog\/seguridad-informatica\/herramientas-iast-una-ayuda-para-mejorar-la-eficiencia-de-las-pruebas-de-seguridad\/#primaryimage"},"image":{"@id":"https:\/\/mtp.global\/es\/blog\/seguridad-informatica\/herramientas-iast-una-ayuda-para-mejorar-la-eficiencia-de-las-pruebas-de-seguridad\/#primaryimage"},"thumbnailUrl":"https:\/\/mtp.global\/es\/wp-content\/uploads\/2020\/11\/CS_testing_MTP_blog.jpg","datePublished":"2020-11-05T09:58:53+00:00","dateModified":"2026-08-30T19:08:36+00:00","description":"Las herramientas IAST analizan aplicaciones en ejecuci\u00f3n, detectan vulnerabilidades en tiempo real y ayudan a integrar la seguridad en DevSecOps.","breadcrumb":{"@id":"https:\/\/mtp.global\/es\/blog\/seguridad-informatica\/herramientas-iast-una-ayuda-para-mejorar-la-eficiencia-de-las-pruebas-de-seguridad\/#breadcrumb"},"inLanguage":"es","potentialAction":[{"@type":"ReadAction","target":["https:\/\/mtp.global\/es\/blog\/seguridad-informatica\/herramientas-iast-una-ayuda-para-mejorar-la-eficiencia-de-las-pruebas-de-seguridad\/"]}]},{"@type":"ImageObject","inLanguage":"es","@id":"https:\/\/mtp.global\/es\/blog\/seguridad-informatica\/herramientas-iast-una-ayuda-para-mejorar-la-eficiencia-de-las-pruebas-de-seguridad\/#primaryimage","url":"https:\/\/mtp.global\/es\/wp-content\/uploads\/2020\/11\/CS_testing_MTP_blog.jpg","contentUrl":"https:\/\/mtp.global\/es\/wp-content\/uploads\/2020\/11\/CS_testing_MTP_blog.jpg","width":1920,"height":1100,"caption":"Testing Ciberseguridad MTP"},{"@type":"BreadcrumbList","@id":"https:\/\/mtp.global\/es\/blog\/seguridad-informatica\/herramientas-iast-una-ayuda-para-mejorar-la-eficiencia-de-las-pruebas-de-seguridad\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https:\/\/mtp.global\/es\/home\/"},{"@type":"ListItem","position":2,"name":"Herramientas IAST: c\u00f3mo mejorar las pruebas de seguridad de aplicaciones"}]},{"@type":"WebSite","@id":"https:\/\/mtp.global\/es\/#website","url":"https:\/\/mtp.global\/es\/","name":"MTP Global","description":"","publisher":{"@id":"https:\/\/mtp.global\/es\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/mtp.global\/es\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"es"},{"@type":"Organization","@id":"https:\/\/mtp.global\/es\/#organization","name":"MTP Global","url":"https:\/\/mtp.global\/es\/","logo":{"@type":"ImageObject","inLanguage":"es","@id":"https:\/\/mtp.global\/es\/#\/schema\/logo\/image\/","url":"https:\/\/mtp.global\/es\/wp-content\/uploads\/2024\/07\/MTP-global.png","contentUrl":"https:\/\/mtp.global\/es\/wp-content\/uploads\/2024\/07\/MTP-global.png","width":1200,"height":400,"caption":"MTP Global"},"image":{"@id":"https:\/\/mtp.global\/es\/#\/schema\/logo\/image\/"}},{"@type":"Person","@id":"https:\/\/mtp.global\/es\/#\/schema\/person\/1186350db6f59e8360dd481150654813","name":"MTP","image":{"@type":"ImageObject","inLanguage":"es","@id":"https:\/\/secure.gravatar.com\/avatar\/9f80fcebb065607a1066a38846083841707346cf76ca0c1df24aea7a0c5d4047?s=96&d=mm&r=g","url":"https:\/\/secure.gravatar.com\/avatar\/9f80fcebb065607a1066a38846083841707346cf76ca0c1df24aea7a0c5d4047?s=96&d=mm&r=g","contentUrl":"https:\/\/secure.gravatar.com\/avatar\/9f80fcebb065607a1066a38846083841707346cf76ca0c1df24aea7a0c5d4047?s=96&d=mm&r=g","caption":"MTP"},"url":"https:\/\/mtp.global\/es\/blog\/author\/marketing\/"}]}},"fimg_url":"https:\/\/mtp.global\/es\/wp-content\/uploads\/2020\/11\/CS_testing_MTP_blog.jpg","_links":{"self":[{"href":"https:\/\/mtp.global\/es\/wp-json\/wp\/v2\/posts\/22606","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/mtp.global\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/mtp.global\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/mtp.global\/es\/wp-json\/wp\/v2\/users\/9"}],"replies":[{"embeddable":true,"href":"https:\/\/mtp.global\/es\/wp-json\/wp\/v2\/comments?post=22606"}],"version-history":[{"count":0,"href":"https:\/\/mtp.global\/es\/wp-json\/wp\/v2\/posts\/22606\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/mtp.global\/es\/wp-json\/wp\/v2\/media\/22604"}],"wp:attachment":[{"href":"https:\/\/mtp.global\/es\/wp-json\/wp\/v2\/media?parent=22606"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/mtp.global\/es\/wp-json\/wp\/v2\/categories?post=22606"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/mtp.global\/es\/wp-json\/wp\/v2\/tags?post=22606"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}