iOS y Android

Test de intrusión de aplicaciones móviles iOS y Android

Una app móvil se instala en un dispositivo que usted no controla. Analizamos qué queda almacenado, qué viaja por la red, qué se puede extraer del binario y hasta dónde llega la API cuando alguien deja de usar la aplicación oficial.

Duración habitual: de 2 a 3 semanas.

Cobertura

Cliente, canal y servidor

Seguimos el estándar OWASP MASVS y ampliamos con pruebas manuales sobre el backend, que es donde suele estar el impacto real.

Almacenamiento en el dispositivo

Bases de datos locales, preferencias, cachés, capturas de pantalla en segundo plano, registros y uso correcto de Keychain y Keystore.

Comunicaciones

TLS, validación de certificados, certificate pinning y su elusión, tráfico hacia SDK de terceros y fugas de datos en analítica o publicidad.

Protecciones del binario

Ingeniería inversa, detección de root y jailbreak, antimanipulación, ofuscación y secretos incrustados en el código o en los recursos.

Autenticación y sesión

Biometría, códigos de un solo uso, persistencia del token, cierre de sesión efectivo y recuperación de cuenta desde el móvil.

API del backend

La app es solo un cliente. Probamos la API con peticiones fuera del flujo previsto, que es lo que hace cualquier atacante con un proxy delante.

Superficie de la plataforma

Deep links, componentes exportados en Android, esquemas de URL en iOS, portapapeles, capturas y permisos solicitados en exceso.

Cumplimiento

Requisitos que afectan a una app en España

Las apps de banca, sanidad y sector público arrastran obligaciones propias. Estas son las que aparecen con más frecuencia en el alcance.

PSD2 y autenticación reforzada

Si la app inicia pagos, la autenticación reforzada de cliente exige elementos independientes y vinculación dinámica con la operación. Probamos si el segundo factor puede eludirse, reutilizarse o interceptarse en el propio dispositivo, y documentamos el resultado para su expediente ante el supervisor.

RGPD y datos en el dispositivo

El principio de minimización se rompe con facilidad en móvil: cachés, registros de depuración y SDK de terceros que recogen más de lo declarado. Identificamos qué datos personales quedan en el terminal y cuáles salen hacia dominios que no figuran en su política de privacidad.

ENS para apps del sector público

Las aplicaciones móviles de administraciones y de sus proveedores están sujetas al Esquema Nacional de Seguridad. Cubrimos las medidas de protección de aplicaciones y de la información, con la trazabilidad que pide el auditor de conformidad.

OWASP MASVS y MASTG

Ejecutamos las pruebas del Mobile Application Security Testing Guide y reportamos el nivel MASVS alcanzado por control, lo que le da un criterio objetivo para comparar versiones de la app entre auditorías.

Preguntas frecuentes

Sobre la auditoría de aplicaciones móviles

Servicios relacionados

Audite su app antes de la próxima publicación

Cuéntenos qué plataformas y qué funcionalidades entran en el alcance y le enviamos una propuesta con precio cerrado.

Solicitar presupuesto