Pentesting de aplicaciones móviles más allá del escaneo automático
Evaluamos aplicaciones Android e iOS desde el código, el dispositivo, las comunicaciones y los servicios backend. Combinamos análisis estático, instrumentación dinámica, pruebas manuales y validación de APIs para identificar riesgos que afectan datos, autenticación, lógica de negocio y resiliencia frente a manipulación.
Evaluamos lo que un atacante realmente puede tocar
La seguridad móvil no termina en el APK o el IPA. Analizamos la aplicación como parte de un ecosistema que incluye identidad, almacenamiento local, comunicaciones, servicios externos, APIs y controles implementados en backend.
Código y dependencias
Configuraciones inseguras, secretos, librerías vulnerables, criptografía, ofuscación, permisos y componentes relevantes para la seguridad.
Datos en el dispositivo
Almacenamiento local, logs, cachés, bases de datos, preferencias, archivos, tokens y material sensible.
Runtime y comunicaciones
TLS, certificate pinning, WebViews, deep links, IPC, instrumentación dinámica y comportamiento durante ejecución.
APIs y lógica de negocio
Autorización, BOLA/IDOR, sesiones, tokens, enumeración, validaciones y abuso de funcionalidades.
Estático, dinámico y backend en una misma lectura técnica
Correlacionamos lo que encontramos en el código con lo que realmente sucede durante la ejecución y con las decisiones de seguridad implementadas del lado del servidor.
Análisis estático
Revisamos la aplicación sin depender exclusivamente de su comportamiento visible.
- Manifest, entitlements y configuración
- Dependencias y componentes
- Criptografía y almacenamiento
- URLs, endpoints y artefactos sensibles
- Flujos de autenticación
Análisis dinámico
Observamos la aplicación en ejecución y modificamos variables controladas para comprender su comportamiento real.
- Tráfico HTTPS y comportamiento TLS
- Frida, hooks e instrumentación
- Anti-tampering, root o jailbreak
- Logs, memoria y almacenamiento
- Manipulación de flujos sensibles
Backend y APIs
Extendemos la evaluación hacia los servicios que soportan la aplicación.
- REST y GraphQL
- Autenticación y autorización
- BOLA / IDOR
- Sesiones y tokens
- Lógica de negocio
Cuando “no se puede interceptar”, la investigación apenas comienza
Durante una evaluación móvil autorizada encontramos una aplicación Android que funcionaba correctamente sobre un dispositivo físico, pero fallaba dentro de un entorno instrumentado.
El análisis siguió la excepción real a través de Retrofit/OkHttp y Conscrypt, identificó el cambio de proveedor provocado por ProviderInstaller / GmsCore_OpenSSL y utilizó una prueba A/B controlada con Frida para demostrar causalidad y recuperar la visibilidad HTTPS en Burp Suite.
Pruebas alineadas con estándares móviles actuales
Utilizamos el ecosistema OWASP Mobile Application Security como referencia para estructurar cobertura y trazabilidad, complementándolo con análisis específico del contexto y arquitectura.
OWASP MAS
MASVS define los controles de seguridad, MASWE organiza las debilidades móviles y MASTG aporta técnicas y casos de prueba. La metodología sirve como referencia de cobertura, no como sustituto del análisis manual.
Resultados útiles para desarrollo, seguridad y dirección
¿Necesita evaluar una aplicación Android o iOS?
Podemos revisar la aplicación, sus comunicaciones y los servicios que la soportan dentro de un alcance controlado y autorizado.