Pentesting de aplicaciones iOS
Pruebas de seguridad manuales de aplicaciones iOS — Keychain y Data Protection, ATS, resiliencia ante detección de jailbreak e instrumentación de runtime.
Las aplicaciones iOS fallan de formas propias de la plataforma, y un “testing móvil” genérico las pasa por alto. Esta evaluación apunta a los controles que Apple da a los desarrolladores — y a las formas en que las apps reales los usan mal.
Una prueba de penetración enfocada en iOS no es un checklist genérico de apps móviles: es trabajo específico de Keychain, ATS, entitlements y runtime.
Cobertura específica de iOS
- Keychain y Data Protection — ¿los secretos están en el Keychain con clases de accesibilidad adecuadas, o en
UserDefaultsy plists? ¿Los archivos usanNSFileProtectionCompletedonde los datos lo ameritan? - App Transport Security (ATS) — excepciones declaradas en
Info.plist, su justificación, y si la validación TLS o el certificate pinning se pueden saltar con instrumentación estándar. - Detección de jailbreak y anti-tampering — si los chequeos existen, si se pueden anular trivialmente con Frida u Objection, y si algo sensible realmente depende de ellos.
- Manipulación de runtime — method swizzling y hooking de lógica de seguridad (biometría, paywalls, pantallas de PIN) para verificar si el enforcement del cliente está respaldado por el servidor.
- Canales de fuga de datos — pasteboard, caché de snapshots, caché del teclado, salida de
NSLog/os_log, archivos compartidos vía entitlements de iTunes/Files. - Deep links y extensiones — manejo de URL schemes y Universal Links, validación de entrada en share/app extensions.
El backend está en alcance
Un cliente iOS es la mitad del sistema. Los endpoints que llama se prueban con la misma profundidad que un pentest de API — ahí viven la mayoría de los hallazgos de alta severidad. Metodología compartida, alcance y entregables están en el hub de testing móvil.
Qué recibe usted
- Un informe con pasos de reproducción, evidencia y severidad por cada hallazgo
- Hallazgos mapeados a controles OWASP MASVS
- Guía de remediación específica a APIs de iOS (Keychain, Data Protection, ATS)
- Re-prueba de hallazgos corregidos e informe actualizado
Estándares y referencias
Contexto de cumplimiento
FAQ
- ¿Prueban en dispositivos con jailbreak?
- Sí. La instrumentación en hardware con jailbreak (o herramientas equivalentes como Frida en dispositivos sin jailbreak) es cómo se evalúan de verdad el almacenamiento, el runtime y el pinning. Si su modelo de amenaza excluye dispositivos con jailbreak, esa hipótesis se prueba, no se asume.