# Probador de mutacion de contrato API

Aplica mutaciones semanticas a campos OpenAPI y opcionalmente las envia al backend real para medir su validacion defensiva

> Página canónica: https://elysiatools.com/es/tools/api-contract-mutation-tester

- **Categoría:** Development

- **Palabras clave:** openapi, mutacion, api, validacion, contrato

## Descripción general

Pega un documento OpenAPI 3.x y la herramienta generara primero solicitudes base validas por operacion. Despues muta campos hacia variantes riesgosas como omitir obligatorios, usar negativos, romper enums, enviar solo espacios o caracteres especiales. Como usar: - Especificacion OpenAPI: pega YAML o JSON - Base URL: dejala vacia para solo generar el plan, o apunta a un backend real para ejecutar - Ejecutar mutaciones: envia las solicitudes mutadas - Cabecera de autorizacion: acepta valores como Bearer \- Mutaciones por campo: limita cuantas variantes generar por campo - Tiempo limite: controla cuanto puede durar cada solicitud Lectura del resultado: - defended: el backend rechazo la mutacion - accepted: el backend devolvio exito pese a la mutacion - documented: el codigo observado aparece en responses de OpenAPI

## Entradas

- **Especificacion OpenAPI** (textarea): Paste an OpenAPI 3.x YAML or JSON document here...
- **URL base** (text): https://api.example.com
- **Ejecutar mutaciones** (checkbox)
- **Cabecera de autorizacion** (text): Bearer
- **Mutaciones por campo** (number)
- **Tiempo limite (ms)** (number)

## Cuándo usarlo

- Cuando necesites auditar la seguridad y la validación de datos de una API REST antes de pasar a producción.
- Para descubrir vulnerabilidades o comportamientos inesperados al recibir datos malformados, valores nulos o tipos incorrectos.
- Al verificar que las respuestas de error de tu backend coinciden con los códigos de estado documentados en tu especificación OpenAPI.

## Cómo funciona

- Pega tu documento OpenAPI 3.x en formato YAML o JSON en el campo de especificación.
- Configura la URL base y la cabecera de autorización si deseas ejecutar las pruebas contra un entorno real, o déjalos en blanco para solo generar el plan de mutación.
- Ajusta el número de mutaciones por campo y el tiempo límite, luego activa 'Ejecutar mutaciones' para enviar las solicitudes alteradas.
- Revisa el informe JSON resultante para ver qué mutaciones fueron defendidas (rechazadas) y cuáles fueron aceptadas erróneamente por el servidor.

## Casos de uso

- Pruebas de seguridad (Fuzzing) para identificar brechas en la validación de datos de entrada en microservicios.
- Verificación de cumplimiento del contrato API (Contract Testing) entre equipos de frontend y backend.
- Automatización de pruebas de control de calidad (QA) para asegurar que los endpoints manejan correctamente los casos límite y valores atípicos.

## Preguntas frecuentes

### ¿Qué tipos de mutaciones aplica la herramienta?

Aplica mutaciones semánticas como la omisión de campos obligatorios, inyección de caracteres especiales, números negativos o fuera de rango, violaciones de enumeraciones (enums) y cadenas vacías.

### ¿Es obligatorio ejecutar las mutaciones contra un servidor real?

No, puedes dejar la URL base vacía y desactivar la ejecución para generar únicamente un plan de mutaciones en formato JSON y analizar los casos de prueba.

### ¿Qué significa que una mutación sea 'defended' o 'accepted'?

'Defended' significa que tu backend rechazó correctamente la solicitud malformada (por ejemplo, con un error 400). 'Accepted' indica que el servidor procesó la solicitud con éxito, lo que revela una falta de validación.

### ¿Soporta autenticación para probar endpoints protegidos?

Sí, puedes proporcionar un token en el campo 'Cabecera de autorización' (por ejemplo, 'Bearer tu_token') para autenticar las solicitudes mutadas.

### ¿Qué versiones de OpenAPI son compatibles?

La herramienta soporta especificaciones OpenAPI en su versión 3.x, tanto en formato YAML como JSON.

## Herramientas relacionadas

- [Sincronizador de paleta Tailwind](https://elysiatools.com/es/tools/tailwind-color-palette-sync): Introduce HEX, elige esquema de nombres (escala 50–950 / nombre único / anidamiento) y genera el fragmento theme.extend.colors de tailwind.config.ts con niveles WCAG AA/AAA por color. Modo oscuro opcional.
- [Probador de estres de contratos API](https://elysiatools.com/es/tools/api-contract-stress-tester): Genera casos de prueba de valores limite desde OpenAPI 3.x y opcionalmente los envia a un backend real para detectar desviaciones del contrato.
- [Conversor de cURL a Go (net/http)](https://elysiatools.com/es/tools/curl-to-go): Convierte un comando cURL en un fragmento de código Go net/http con http.NewRequest, cabeceras y cuerpo
- [Convertidor de cURL a HAR](https://elysiatools.com/es/tools/curl-to-har-converter): Convierte un comando cURL en una entrada de solicitud HAR 1.2 portátil.
- [Conversor de cURL a JavaScript (axios)](https://elysiatools.com/es/tools/curl-to-js-axios): Convierte un comando cURL en un fragmento de código JavaScript axios con objeto de configuración, cabeceras y datos
- [Conversor de cURL a JavaScript (fetch)](https://elysiatools.com/es/tools/curl-to-js-fetch): Convierte un comando cURL en un fragmento de código JavaScript fetch() con cabeceras, cuerpo y método
- [Conversor de cURL a PHP (cURL)](https://elysiatools.com/es/tools/curl-to-php): Convierte un comando cURL en un fragmento de código PHP cURL con curl_setopt, cabeceras y campos POST
- [Conversor de cURL a Python (requests)](https://elysiatools.com/es/tools/curl-to-python): Convierte un comando cURL en un fragmento de código Python requests con cabeceras, datos y método

## Ejemplos

- [Colecciones Postman - Pruebas API](https://elysiatools.com/es/samples/postman-collections): Ejemplos completos de colecciones Postman incluyendo pruebas de API, scripts de automatización, variables de entorno, servidores mock y patrones avanzados de prueba para REST APIs
- [Ejemplos de Procesamiento de Imágenes Web Python](https://elysiatools.com/es/samples/web-image-processing-python): Ejemplos de procesamiento de imágenes Web Python usando PIL/Pillow incluyendo lectura, guardado, redimensionamiento y conversión de formato
- [Ejemplos OpenAI API](https://elysiatools.com/es/samples/openai): Ejemplos comprensivos de la API de OpenAI incluyendo modelos GPT, generación de imágenes DALL-E, procesamiento de audio Whisper y llamadas a funciones
- [API Gráfica WebGPU](https://elysiatools.com/es/samples/webgpu): API gráfica moderna para gráficos 3D de alta performance y computación GPU en el navegador

## Contenido relacionado

- [Definición de contratos API, validación de esquemas y pruebas de cambios](https://elysiatools.com/es/hubs/api-contract-testing): Define un contrato API, valida esquemas y cargas capturadas, detecta riesgos de compatibilidad y registra la aceptación.
- [Versionado de API y revision de cambios incompatibles](https://elysiatools.com/es/hubs/api-versioning-breaking-change-review): Compara versiones de API, planifica la migracion y acepta la compatibilidad antes del lanzamiento. Las herramientas no sustituyen el despliegue real ni la monitorizacion.
- [Herramientas de validación de JSON Schema y contratos API](https://elysiatools.com/es/hubs/json-validate): Compara validación de JSON Schema, comprobaciones de respuesta OpenAPI, mutation testing, stress testing y detección de cambios incompatibles en un solo hub para revisión de contratos API.
- [Flujo utilitario de OpenAPI](https://elysiatools.com/es/hubs/openapi-utility): Genera tipos y documentacion OpenAPI, revisa cambios incompatibles, valida respuestas y endurece el contrato con pruebas de estres y mutacion.
