Pentesting de aplicaciones móviles
Pruebas de seguridad manuales de aplicaciones iOS y Android contra OWASP MASVS, cubriendo el binario, datos locales, transporte y las APIs detrás.
Una prueba de penetración de aplicaciones móviles examina la app tal como se entrega: el binario compilado, los datos que guarda en el dispositivo, cómo habla con su backend y las protecciones de plataforma en las que confía. Las pruebas siguen el OWASP Mobile Application Security Verification Standard (MASVS) y su guía de pruebas, el MASTG.
Qué cubre un proyecto móvil
- Almacenamiento local de datos — qué queda en el dispositivo, cómo se protege, qué sobrevive al logout y a la desinstalación.
- Seguridad del transporte — configuración TLS, certificate pinning y su resistencia a bypass, tráfico en texto claro.
- Interacción con la plataforma — deep links, IPC, funcionalidad exportada, configuración de WebView.
- Resistencia a ingeniería inversa — secretos en el binario, ofuscación, detección de root/jailbreak cuando importa a su modelo de amenaza.
- El backend — los endpoints de API que consume la app, con el mismo rigor que un pentest de API.
iOS y Android son blancos distintos
La metodología compartida aplica a ambas plataformas, pero el trabajo específico difiere lo suficiente como para que cada una tenga su propia página:
- Pentesting de aplicaciones iOS — uso de Keychain, App Transport Security, detección de jailbreak, manipulación del runtime Objective-C/Swift.
- Pentesting de aplicaciones Android — uso de Keystore, componentes exportados, trampas de WebView, rooting e instrumentación con Frida.
Si su producto sale en ambas plataformas, un proyecto combinado prueba ambos clientes contra un solo backend y se cotiza en consecuencia: no se paga dos veces el trabajo compartido de la API.
Qué recibe usted
- Un informe con pasos de reproducción, evidencia y severidad por cada hallazgo
- Hallazgos mapeados a controles OWASP MASVS
- Guía de remediación para el cliente móvil y su backend
- Re-prueba de hallazgos corregidos e informe actualizado
- Carta de atestación apta para clientes y auditores
Estándares y referencias
Contexto de cumplimiento
FAQ
- ¿Necesitan el código fuente de la app?
- No. La prueba trabaja con la app compilada (IPA/APK/AAB). Acceso al código ayuda a la profundidad — los hallazgos pueden citar la ubicación exacta — pero no es obligatorio.
- ¿También prueban las APIs del backend?
- Sí, dentro del alcance acordado. Una app móvil es un cliente de una API; la mayoría de los hallazgos de alto impacto viven del lado del servidor, así que los proyectos móviles normalmente incluyen los endpoints que consume la app.