Documentación Mercado Libre
Descubre toda la información que debes conocer sobre las APIs de Mercado Libre.
Documentación
Última actualización 04/03/2026
Seguridad en Integraciones
Resumen
→ 1.1: Limpieza, Rotación y Quick Wins Técnicos
→ 2.2: Autenticación, Fuerza Bruta y PII
→ 3.3: Lógica de Negocio (IDOR) y Webhooks
→ 4.4: Monitoreo, Incidentes y Mínimo Privilegio
→ 5.5: ¿Qué ganamos con estos cambios?
1.1: Limpieza, Rotación y Quick Wins Técnicos
Eliminación de Secretos y Rotación (Crítico)
- Escaneo de repositorios y purga de secretos
- Utilizar herramientas como
git-secretsoTruffleHog - Revocar inmediatamente cualquier credencial expuesta
MFA Obligatorio e Inmediato
- Activar 2FA para todo el personal con acceso a la infraestructura o datos de sellers
- Activar 2FA para todos los usuarios del sitio
- Utilizar TOTP o llaves de seguridad (YubiKey)
Quick Win: Análisis de Dependencias (SCA)
- Ejecutar escaneo de vulnerabilidades en las bibliotecas del proyecto
- Comandos:
npm audit,pip audit,snyk - Actualizar inmediatamente cualquier biblioteca con vulnerabilidades críticas/altas
- Un integrador con bibliotecas desactualizadas es un riesgo para todo Meli
Quick Win: Headers de Seguridad
- Implementar en todos los endpoints los headers:
Strict-Transport-Security— Fuerza HTTPSContent-Security-Policy— Previene la inyección de scriptsX-Content-Type-Options: nosniff— Evita el MIME type sniffingX-Frame-Options: DENY— Previene el clickjacking- Es un cambio de 5 minutos que previene ataques de inyección
2.2: Autenticación, Fuerza Bruta y PII
Autenticación en el 100% de los Endpoints
- Aplicar el principio de "Denegación por Defecto"
- Ningún recurso es público a menos que esté explícitamente definido así
- Validar JWT u OAuth 2.0 en cada solicitud
Defensa contra Fuerza Bruta y Rate Limiting
- Configurar bloqueos después de 5 intentos fallidos de login
- Implementar Rate Limiting por IP y por Token para evitar el scraping masivo de datos
- Ejemplo: máximo 100 solicitudes por minuto por IP
- Usar bibliotecas como
express-rate-limitoslowhttptest
Cifrado de PII y Data Masking
- Cifrar datos sensibles (E-mails, IDs, Teléfonos) con AES-256
- Implementar enmascaramiento en la UI: el personal del integrador no debe ver el e-mail completo del comprador a menos que sea estrictamente necesario
- Ejemplo: mostrar solo
usuario***@email.com - Usar bibliotecas como
crypto-jsolibsodium
3.3: Lógica de Negocio (IDOR) y Webhooks
Mitigación de IDOR (Control de Acceso Horizontal)
- Implementar una matriz de autorización
- Antes de entregar cualquier dato de un pedido, el sistema DEBE verificar:
SELECT * FROM orders WHERE id = ? AND seller_id = ?- Nunca usar solo el ID del pedido
- Validar que el usuario logueado es el propietario del recurso solicitado
Validación Robusta de Webhooks
- No procesar pagos o cambios de estado basados solo en el JSON recibido
- El webhook debe disparar una consulta a la API oficial de Mercado Libre para validar el estado real del recurso
- Validar la firma del webhook con una clave secreta (HMAC-SHA256)
- Implementar idempotencia: verificar si el evento ya fue procesado
TLS 1.2+ y Validación de Certificados
- Desactivar versiones inseguras de TLS (1.0, 1.1)
- Garantizar que el integrador valide el certificado de Meli
- Evitar ataques Man-in-the-Middle
- Usar certificados con pinning (certificate pinning) cuando sea posible
4.4: Monitoreo, Incidentes y Mínimo Privilegio
Quick Win: Alertas de Anomalías
- Configurar una alerta simple: si un token de un seller se usa desde una IP geográfica inusual, bloquear el token y alertar
- Si descarga más de X pedidos en 1 minuto, bloquear y notificar
- Usar herramientas como
ELK StackoSplunkpara monitoreo
Mínimo Privilegio (RBAC)
- Auditar roles: ¿el desarrollador realmente necesita acceso a la base de datos de producción?
- ¿El bot de reportes necesita permisos de escritura?
- Implementar Role-Based Access Control (RBAC) con roles bien definidos
- Usar el principio de "Need-to-Know"
Playbook de Respuesta
- Definir el flujo de comunicación con Mercado Libre ante una Violación
- Tener listo el proceso de revocación masiva de tokens
- Documentar todos los pasos: detección → notificación → contención → remediación
Sanitización Definitiva de Logs
- Garantizar que, después de todos los cambios, los logs sigan limpios de PII y secretos
- Usar regex para enmascarar datos sensibles en logs
- Implementar rotación de logs y retención apropiada
5.5 ¿Qué ganamos con estos cambios?
| Acción | Beneficio |
|---|---|
| SCA | Cerramos la puerta trasera que muchos olvidan: bibliotecas vulnerables que pueden ser explotadas por atacantes. |
| Headers de Seguridad | Protegemos el navegador del usuario final con un esfuerzo casi nulo y reducimos drásticamente la superficie de ataque. |
| Rate Limiting | Evitamos que un atacante "perfore" la API para extraer datos de forma masiva o ejecutar ataques de fuerza bruta. |
| Validación de Webhooks | Evitamos fraudes por notificaciones falsas y garantizamos la integridad de las transacciones. |
| Autenticación Fuerte | Reducimos drásticamente el riesgo de acceso no autorizado y robo de datos. |
| Monitoreo | La detección rápida de anomalías permite una respuesta ágil antes de que ocurran daños mayores. |