# Tipos de ataques DDoS de capa 7: HTTP floods, Slowloris, Rapid Reset y más

> La capa 7 no es un ataque sino una familia de métodos. Estos son los principales tipos de DDoS de capa de aplicación, cómo funciona cada uno y qué señal lo delata.

- Category: Análisis de ataques
- Author: Equipo Akarguard, Ingeniería de Seguridad
- Published: Jan 28, 2025
- Canonical: https://akarguard.net/es/blog/tipos-de-ataques-ddos-capa-7

---

El DDoS de capa de aplicación (capa 7) es una categoría, no una sola técnica. Todos los ataques de abajo envían peticiones HTTP válidas, pero difieren en cómo convierten esa validez en presión sobre tus servidores. Conocer los tipos ayuda a reconocer cuál tienes delante y a elegir el control correcto.

## HTTP Flood

El ataque L7 más común. Una botnet envía una alta tasa de peticiones GET o POST, normalmente dirigidas a endpoints caros de servir: búsqueda, filtrado, login, checkout o cualquier ruta respaldada por una base de datos. Como cada petición está bien formada, un firewall de red la deja pasar; solo la tasa y la concentración en una ruta lo delatan.

## Slowloris y Slow POST

Lo opuesto a una inundación. En vez de muchas peticiones rápidas, el atacante abre muchas conexiones y envía las cabeceras o el cuerpo lo más lento posible, byte a byte, para mantener los hilos ocupados. Casi no consume ancho de banda y puede tumbar un servidor de hilo-por-conexión desde una sola máquina. La señal son muchas conexiones longevas que apenas progresan.

## Cache-Busting

Un CDN protege tu origen sirviendo copias cacheadas. El cache-busting lo derrota añadiendo una cadena de consulta única a cada petición, así nada coincide con la caché y toda petición se fuerza hasta el origen. La pista es una inundación de peticiones a la misma ruta con parámetros de consulta aleatorios o incrementales.

## Inundaciones de credential stuffing

Los atacantes reproducen grandes listas de usuarios y contraseñas filtrados contra un endpoint de login. Es a la vez un intento de robo de cuentas y una carga de denegación de servicio, porque la autenticación es una de las cosas más caras que hace una aplicación web. Un pico de POSTs a la ruta de login con una alta tasa de fallo es el patrón clásico.

## Abuso de API y GraphQL

Las apps modernas exponen APIs ricas. Una sola consulta GraphQL bien construida puede pedir relaciones profundamente anidadas que cuestan enormemente resolver al servidor. Los atacantes explotan esa asimetría, enviando consultas pequeñas que disparan trabajo pesado cada una. Los límites de tasa por sí solos no bastan aquí; el análisis de coste de consulta importa.

## HTTP/2 Rapid Reset (CVE-2023-44487)

Divulgado a finales de 2023, Rapid Reset abusa de la multiplexación de streams de HTTP/2: el atacante abre un stream de petición y lo cancela de inmediato, y repite, forzando al servidor a montar y desmontar trabajo a una tasa muy superior a la que sugiere el número de conexiones. Provocó varias inundaciones récord y motivó parches urgentes en servidores web y proxies.

> **El hilo común** — Todo tipo L7 explota la misma asimetría: una petición barata de enviar pero cara de servir. Defenderse significa detectar el patrón y hacer que la petición abusiva pague su propio coste.

## Cómo se corresponden los tipos con las defensas

- Inundaciones rápidas (HTTP flood, cache-busting): desafío de prueba-de-navegador más límites de tasa de peticiones por IP.
- Ataques lentos (Slowloris, slow POST): límites de conexión por IP y timeouts de cliente cortos.
- Credential stuffing: límites de tasa en la ruta de login, más desafío o CAPTCHA en fallos repetidos.
- Abuso de API/GraphQL: límites de coste de consulta y reglas de tasa específicas por endpoint.
- Rapid Reset: mantén parcheados tu servidor y tu proxy; un edge mantenido lo gestiona por ti.

Para el panorama completo de cómo funcionan estos ataques y cómo un proxy inverso los filtra, consulta nuestra guía principal sobre ataques DDoS de capa de aplicación (capa 7).

---

Source: Akarguard Security Blog (https://akarguard.net/es/blog). Akarguard provides DDoS protection: traffic is proxied through our edge, attack traffic is filtered, and clean traffic reaches your origin. Reuse of this article with attribution and a link to the canonical URL is permitted.
