Pentesting de aplicaciones Android
Pruebas de seguridad manuales de aplicaciones Android — Keystore, componentes exportados, WebView, resiliencia ante detección de root e instrumentación de runtime.
La apertura de Android da a las apps más cuerda que iOS: más superficie de IPC, más opciones de almacenamiento, más formas de mal configurar un WebView. Esta evaluación apunta a los modos de falla propios de la plataforma.
Una prueba de penetración de Android cubre el binario, el almacenamiento local y el backend con la misma profundidad que el resto del portfolio móvil.
Cobertura específica de Android
- Keystore y almacenamiento de credenciales — ¿las llaves están en el Android Keystore con parámetros de protección sensatos, o los secretos viven en
SharedPreferences, bases SQLite o almacenamiento externo? - Componentes exportados — activities, services, broadcast receivers y content providers alcanzables por otras apps: inyección vía intents, bypass de permisos y exposición de datos por providers mal configurados.
- Configuración de WebView — puentes JavaScript (
addJavascriptInterface), ajustes de acceso a archivos, manejo de errores TLS y las rutas de inyección que abren. - Detección de root y anti-tampering — si los chequeos se pueden anular con Frida, y si algún control de seguridad realmente depende de ellos.
- Ingeniería inversa — secretos y endpoints recuperables del APK, efectividad de la ofuscación, respuesta ante manipulación.
- Network security config — permisos de texto claro, trust anchors, declaraciones de pinning y su enforcement en runtime.
- Backup y extracción de datos —
allowBackup, rutas de extracción por ADB, qué obtiene un atacante con acceso físico breve.
El backend está en alcance
La mayor parte del impacto explotable vive en la API con la que habla la app, así que esos endpoints se prueban con la misma profundidad que un pentest de API. Metodología compartida, alcance y entregables están en el hub de testing móvil.
Qué recibe usted
- Un informe con pasos de reproducción, evidencia y severidad por cada hallazgo
- Hallazgos mapeados a controles OWASP MASVS
- Guía de remediación específica a APIs de Android (Keystore, componentes, WebView)
- Re-prueba de hallazgos corregidos e informe actualizado
Estándares y referencias
Contexto de cumplimiento
FAQ
- ¿Prueban el APK o necesitan un build de debug?
- El APK/AAB de release es el blanco principal porque es lo que se publica. Un build de debug ayuda a instrumentar más a fondo, pero los hallazgos siempre se validan contra las protecciones de release.