Postman: qué es, pruebas de API y trabajo con solicitudes

Autor: IT Sectr Publicado: 2026-05-08 Tiempo de lectura: 9 min

Postman — una plataforma para probar API con interfaz gráfica que admite los protocolos REST, GraphQL, WebSocket y gRPC. La herramienta permite crear y enviar solicitudes HTTP, organizarlas en colecciones, automatizar las pruebas con scripts y generar documentación para los endpoints. Según Postman Learning Center (2026), más de 25 millones de desarrolladores en todo el mundo usan la plataforma.

Puntos clave

  • Postman es un cliente de API universal con editor visual de solicitudes, colecciones y variables de entorno.
  • Collections agrupan solicitudes con la posibilidad de ejecutarlas mediante Collection Runner con verificaciones en JavaScript.
  • Las variables de entorno permiten cambiar entre dev, staging y production sin modificar las solicitudes manualmente.
  • La automatización de pruebas se implementa mediante Pre-request Scripts y Tests en JavaScript con verificaciones asíncronas.
  • La documentación se genera automáticamente a partir de la colección con soporte de Markdown y ejemplos de código en varios idiomas.

Qué es Postman y sus funciones clave

Postman es una plataforma para desarrollar y probar API, disponible como aplicación de escritorio (Windows, macOS, Linux) y versión web. Creado originalmente como extensión para Chrome en 2012, Postman se ha convertido en un ecosistema completo con soporte de monitoreo, mock servers y generación de código de cliente.

Formatos de solicitudes y respuestas

Postman admite todos los métodos HTTP: GET, POST, PUT, PATCH, DELETE, HEAD, OPTIONS. El cuerpo de la solicitud puede estar en formatos JSON, XML, form-data, x-www-form-urlencoded y binary. La respuesta se muestra con resaltado de sintaxis, Pretty-print y la posibilidad de ver los encabezados sin procesar.

Soporte de autenticación

Los tipos de autenticación integrados incluyen Bearer Token, Basic Auth, Digest Auth, OAuth 1.0, OAuth 2.0, API Key y AWS Signature. Postman agrega automáticamente los encabezados Authorization según el tipo seleccionado, lo que acelera las pruebas de endpoints protegidos sin copiar tokens manualmente.

Interfaz de Postman y navegación

La interfaz de Postman consta de un panel lateral (Collections, APIs, Environments), un área de trabajo (Request Builder/Response Viewer) y un panel inferior (Console, Runner). La pestaña Params permite editar los parámetros de consulta de la URL en vista de tabla, y la pestaña Headers administra los encabezados HTTP.

Postman Console

Console (View → Show Postman Console) registra todas las solicitudes y respuestas de red en orden cronológico, incluidos los redireccionamientos intermedios y los encabezados. Es una herramienta indispensable al depurar flujos OAuth complejos y cadenas de redireccionamientos cuando el Response Viewer estándar solo muestra el resultado final.

Workspaces y trabajo en equipo

Postman admite espacios de trabajo en equipo con control de versiones de colecciones mediante Fork y Merge. Los miembros del equipo pueden comentar las solicitudes, proponer cambios y sincronizar las colecciones en tiempo real. Public Workspace permite publicar documentación de API para desarrolladores externos.

Creación y envío de solicitudes HTTP

Una solicitud básica en Postman se crea seleccionando un método HTTP e introduciendo una URL en la barra de direcciones. Tras el envío, la respuesta se muestra en el panel inferior con el código de estado, el tiempo de ejecución y el tamaño. Los parámetros de la solicitud se codifican automáticamente al escribir.

Variables dinámicas y snippets

Se pueden usar variables dinámicas en el formato {{$variable}} en la URL y el cuerpo de la solicitud. Las variables integradas {{$guid}}, {{$timestamp}} y {{$randomInt}} generan valores únicos para cada solicitud. Los snippets de código están disponibles mediante el botón Code (), que genera una solicitud equivalente en cURL, Python, JavaScript, Kotlin, Swift y otros lenguajes.

javascript
// Ejemplo de script en Pre-request: generación de firma HMAC
const timestamp = Date.now().toString();
const secret = pm.environment.get("api_secret");
const hash = CryptoJS.HmacSHA256(timestamp, secret);
pm.request.headers.add({
    key: "X-Signature",
    value: hash.toString()
});

Colecciones y variables de entorno

Las colecciones son grupos de solicitudes relacionadas combinadas por proyecto o módulo funcional. Cada colección puede contener carpetas anidadas, encabezados compartidos y scripts Pre-request que se ejecutan antes de cada solicitud de la colección. El orden de las solicitudes se establece arrastrándolas.

Variables de entorno y variables globales

Postman admite cinco niveles de variables: global, collection, environment, data y local. La prioridad de resolución de conflictos va de local a global. Los archivos de entorno contienen pares clave-valor para distintos entornos: development, staging, production. Cambiar de entorno modifica todas las URL y tokens automáticamente.

Nivel Ámbito Prioridad
Local Solicitud actual 1 (máxima)
Data Collection Runner (desde CSV/JSON) 2
Environment Entorno activo 3
Collection Toda la colección 4
Global Todo el espacio de trabajo 5

Automatización de pruebas de API con scripts

Postman permite escribir pruebas en JavaScript en la pestaña Tests que se ejecutan tras recibir la respuesta. Las pruebas verifican el código de estado, el cuerpo de la respuesta, los encabezados y el tiempo de ejecución. Los resultados se muestran en el panel Test Results con indicadores de aprobación por colores.

Biblioteca pm y encadenamiento de solicitudes

El objeto pm proporciona métodos para trabajar con la respuesta: pm.response, pm.expect, pm.variables. El encadenamiento de solicitudes se implementa guardando los datos de la respuesta de una solicitud en una variable y usándola en la siguiente. Esta es la base para crear pruebas de integración y verificar la lógica de negocio mediante una secuencia de llamadas a la API.

javascript
// Prueba: verificación de la estructura de la respuesta y guardado del token
pm.test("Status code is 200", () => {
    pm.response.to.have.status(200);
});

const json = pm.response.json();
pm.environment.set("auth_token", json.data.token);

Collection Runner y Newman

Collection Runner ejecuta todas las solicitudes de la colección secuencialmente, ejecutando pruebas en cada paso. Newman es la versión de consola de Postman para pipelines de CI/CD (Jenkins, GitHub Actions, GitLab CI). Newman exporta informes en formatos JSON, JUnit y HTML para integrarse con sistemas de monitoreo.

Trabajo con GraphQL y WebSocket

Las solicitudes GraphQL en Postman se envían mediante POST a un único endpoint con cuerpo en formato JSON. La pestaña GraphQL (Beta) ofrece un editor visual con resaltado de sintaxis, autocompletado de campos y esquema. Las variables de la solicitud se pasan en un panel Variables independiente.

Pruebas de WebSocket y Socket.IO

Postman admite conexiones WebSocket mediante una interfaz independiente con panel de mensajes. Se pueden enviar mensajes de texto y binarios, ver el historial de conexión y reconectarse automáticamente al interrumpirse. El cliente Socket.IO funciona en modo de compatibilidad con el protocolo Engine.IO.

javascript
// Prueba WebSocket en Postman mediante la API de pm
const ws = new WebSocket("wss://echo.websocket.org");
ws.onmessage = (event) => {
    pm.test("Echo response received", () => {
        pm.expect(event.data).to.eql("Hello");
    });
};

Mock servers y monitoreo en Postman

Los mock servers de Postman permiten emular endpoints de API basados en colecciones existentes. Esto es útil cuando el backend aún no está listo, pero el frontend o la aplicación móvil ya se está desarrollando. Un mock server devuelve una respuesta de ejemplo de la colección con encabezados y código de estado correctos.

Creación de un Mock server

Un mock server se crea desde una colección con un clic: seleccione la colección → Mock Servers → Add a new mock server. Postman genera una URL única que se puede usar en el código de la aplicación en lugar de la API real. Para cada solicitud de la colección, el mock devuelve una Example Response guardada, lo que permite probar la interfaz antes de que termine el backend.

Monitoreo de API con Postman Monitors

Monitors ejecutan una colección según un horario (cada 5 minutos, hora o día) y verifican la disponibilidad y corrección de la API. Cuando una prueba falla, el monitor envía una notificación a email o Slack. El monitoreo funciona desde la nube de Postman, no requiere un servidor independiente y admite hasta 10,000 solicitudes al mes en el plan gratuito.

javascript
// Prueba para monitoreo: verificación del tiempo de respuesta
pm.test("Response time < 2000ms", () => {
    pm.expect(pm.response.responseTime).to.be.below(2000);
});

pm.test("Content-Type is JSON", () => {
    pm.response.to.have.header("Content-Type");
});

Seguridad y gestión de secretos

Postman proporciona mecanismos para trabajar de forma segura con claves de API. Las variables de tipo Secret se cifran y no se muestran en la interfaz. Para el trabajo en equipo, use un Workspace con roles Admin, Editor y Viewer.

Cifrado de variables

Al crear una variable de entorno, seleccione el tipo Secret: el valor se oculta con asteriscos en todas las interfaces. Los secretos no se exportan a la colección al compartirla y no se muestran en los registros de Newman. Se recomienda guardar contraseñas y tokens solo en variables Secret.

Integración con Vault

Postman admite integración con HashiCorp Vault y AWS Secrets Manager. Los scripts Pre-request pueden obtener secretos dinámicamente desde un almacenamiento externo, evitando guardar datos sensibles en los archivos de entorno de la colección.

Seguridad y gestión de secretos

Postman proporciona mecanismos para trabajar de forma segura con claves de API. Las variables de tipo Secret se cifran y no se muestran en la interfaz. Para el trabajo en equipo, use un Workspace con roles Admin, Editor y Viewer.

Cifrado de variables

Al crear una variable de entorno, seleccione el tipo Secret: el valor se oculta con asteriscos en todas las interfaces. Los secretos no se exportan a la colección al compartirla y no se muestran en los registros de Newman. Se recomienda guardar contraseñas y tokens solo en variables Secret.

Integración con Vault

Postman admite integración con HashiCorp Vault y AWS Secrets Manager. Los scripts Pre-request pueden obtener secretos dinámicamente desde un almacenamiento externo, evitando guardar datos sensibles en los archivos de entorno de la colección.

Preguntas frecuentes

¿En qué se diferencia Postman de Insomnia?

Postman ofrece un ecosistema más amplio: colecciones, entornos, monitoreo, mock servers y Newman para CI/CD. Insomnia se centra en la ligereza y velocidad con menor consumo de memoria. Postman es mejor para el trabajo en equipo, Insomnia para uso individual.

¿Cómo pasar un token de autorización entre solicitudes?

En Tests de la primera solicitud, guarde el token en el entorno: pm.environment.set("token", pm.response.json().token). En la segunda solicitud, use la variable {{$token}} en el encabezado Authorization. El Runner sustituirá el valor automáticamente en la ejecución secuencial.

¿Puedo importar un comando cURL en Postman?

Sí, mediante el botón Import → Raw Text. Postman analiza automáticamente el comando cURL y crea una solicitud con encabezados, método y cuerpo. Se admiten todas las banderas de cURL, incluidas -H, -d, -F y -u. La conversión inversa está disponible mediante el botón Code ().

¿Cómo probar GraphQL en Postman?

Use una solicitud POST con cuerpo JSON: {"query": "..."}. La pestaña GraphQL ofrece un editor visual con carga del esquema mediante Introspection Query. Las variables de la solicitud se pasan en el campo variables del mismo objeto JSON.

¿Qué es Newman y para qué sirve?

Newman es la versión de consola de Postman para ejecutar colecciones en CI/CD. Se instala mediante npm, admite informes HTML e integración con Jenkins, GitHub Actions y GitLab CI. Permite automatizar las pruebas de regresión de API sin interfaz gráfica.

Resumen

  • Postman es una plataforma universal para probar API REST, GraphQL, WebSocket y gRPC con 25 millones de usuarios.
  • Las colecciones agrupan solicitudes por proyecto con soporte de carpetas anidadas y scripts compartidos.
  • Las variables de entorno garantizan el cambio fluido entre dev, staging y production sin edición manual.
  • La automatización de pruebas se implementa mediante scripts de JavaScript con el objeto pm y Collection Runner para ejecución por lotes.
  • Newman se integra en pipelines de CI/CD para pruebas de regresión de API en cada despliegue.
  • Las variables dinámicas simplifican las pruebas con datos únicos mediante $guid, $timestamp y $randomInt.
  • El soporte de WebSocket y GraphQL amplía el ámbito de Postman más allá de las solicitudes REST clásicas.

Desarrollaremos una aplicación móvil llave en mano

IT Sectr crea aplicaciones para iOS y Android para startups y empresas desde 2017. Le asesoraremos y le propondremos la mejor solución.

Discutir el proyecto

Lea también