iOS y Android
Test de intrusión de aplicaciones móviles iOS y Android
Una app móvil se instala en un dispositivo que usted no controla. Analizamos qué queda almacenado, qué viaja por la red, qué se puede extraer del binario y hasta dónde llega la API cuando alguien deja de usar la aplicación oficial.
Duración habitual: de 2 a 3 semanas.
Cobertura
Cliente, canal y servidor
Seguimos el estándar OWASP MASVS y ampliamos con pruebas manuales sobre el backend, que es donde suele estar el impacto real.
Almacenamiento en el dispositivo
Bases de datos locales, preferencias, cachés, capturas de pantalla en segundo plano, registros y uso correcto de Keychain y Keystore.
Comunicaciones
TLS, validación de certificados, certificate pinning y su elusión, tráfico hacia SDK de terceros y fugas de datos en analítica o publicidad.
Protecciones del binario
Ingeniería inversa, detección de root y jailbreak, antimanipulación, ofuscación y secretos incrustados en el código o en los recursos.
Autenticación y sesión
Biometría, códigos de un solo uso, persistencia del token, cierre de sesión efectivo y recuperación de cuenta desde el móvil.
API del backend
La app es solo un cliente. Probamos la API con peticiones fuera del flujo previsto, que es lo que hace cualquier atacante con un proxy delante.
Superficie de la plataforma
Deep links, componentes exportados en Android, esquemas de URL en iOS, portapapeles, capturas y permisos solicitados en exceso.
Cumplimiento
Requisitos que afectan a una app en España
Las apps de banca, sanidad y sector público arrastran obligaciones propias. Estas son las que aparecen con más frecuencia en el alcance.
PSD2 y autenticación reforzada
Si la app inicia pagos, la autenticación reforzada de cliente exige elementos independientes y vinculación dinámica con la operación. Probamos si el segundo factor puede eludirse, reutilizarse o interceptarse en el propio dispositivo, y documentamos el resultado para su expediente ante el supervisor.
RGPD y datos en el dispositivo
El principio de minimización se rompe con facilidad en móvil: cachés, registros de depuración y SDK de terceros que recogen más de lo declarado. Identificamos qué datos personales quedan en el terminal y cuáles salen hacia dominios que no figuran en su política de privacidad.
ENS para apps del sector público
Las aplicaciones móviles de administraciones y de sus proveedores están sujetas al Esquema Nacional de Seguridad. Cubrimos las medidas de protección de aplicaciones y de la información, con la trazabilidad que pide el auditor de conformidad.
OWASP MASVS y MASTG
Ejecutamos las pruebas del Mobile Application Security Testing Guide y reportamos el nivel MASVS alcanzado por control, lo que le da un criterio objetivo para comparar versiones de la app entre auditorías.
Preguntas frecuentes
Sobre la auditoría de aplicaciones móviles
Servicios relacionados
Audite su app antes de la próxima publicación
Cuéntenos qué plataformas y qué funcionalidades entran en el alcance y le enviamos una propuesta con precio cerrado.
Solicitar presupuesto