- POST /acceso
- Devuelve el token con el que la institución llama a la PUI.
- POST /notificar-coincidencia
- Reportas cada coincidencia, indicando en qué fase se encontró.
- POST /busqueda-finalizada
- Avisas que terminó la fase 2, hayas encontrado algo o no.
- GET /reportes
- Lista los reportes que la PUI tiene registrados para la institución. Es el insumo de la resincronización.
El requisito que casi nadie implementa
Entre los requisitos del API institucional, el Manual pide un
«mecanismo de resincronización para solventar posibles tiempos de inactividad de
los sistemas».
Hace falta porque el flujo normal va en un solo sentido y sin reintento garantizado: la
PUI llama a /activar-reporte una vez. Si el
servicio estaba fuera de línea en ese momento —un despliegue, un reinicio, una caída de
red— ese
reporte no vuelve a anunciarse. La institución nunca se entera, y deja de buscar a una
persona que sí estaba reportada.
La única forma de cerrar esa ventana es consultar GET
/reportes periódicamente y reconciliar. Nosotros lo corremos por calendario y
también cada vez que el servicio arranca, que es justo cuando más falta hace.
Los requisitos de ciberseguridad
El Manual remite a OWASP API Security Top 10, OWASP ASVS, NIST SP 800-53 y NIST SP
800-115, y exige entre otras cosas:
- JWT con expiración obligatoria y no reutilizable.
- Control de acceso por endpoint, método HTTP y recurso.
- MFA en los accesos administrativos.
- Validación estricta de entradas y consultas parametrizadas.
- Sólo los métodos HTTP que el endpoint usa; el resto deshabilitados.
- Sin exponer versiones internas del framework ni banners.
Los reportes de seguridad, la barrera de entrada real
Antes de autorizar la conexión, RENAPO exige los reportes de tres análisis sobre la URL
Base y los endpoints de la institución:
- SAST — análisis estático del código.
- DAST — análisis dinámico contra el servicio ya desplegado.
- SCA — análisis de las dependencias de terceros.
El criterio de cumplimiento es exigente: los reportes deben evidenciar que la ruta base y
los endpoints están 100% libres de vulnerabilidades críticas, altas, medias y
bajas. Nada de «aceptamos riesgo medio». Y hay que sostenerlo en el tiempo,
porque cada dependencia que publique un CVE vuelve a abrir el tema.
Es la parte que más se subestima al decidir construirlo internamente: no se trata de escribir cuatro
endpoints, es mantener una superficie auditada indefinidamente.
Biométricos
Las fotos y las huellas se convierten a Base64 y se cifran con AES-256-GCM.
Las huellas van con las etiquetas del Anexo 4 del propio Manual, y la calidad mínima que
se pide es de 500 ppi en escala de grises de 8 bits.