Saltar al contenido
Selva Ops

Servicios

Pentesting de aplicaciones móviles

Pruebas de seguridad manuales de aplicaciones iOS y Android contra OWASP MASVS, cubriendo el binario, datos locales, transporte y las APIs detrás.

Selva Ops S.R.L.

Una prueba de penetración de aplicaciones móviles examina la app tal como se entrega: el binario compilado, los datos que guarda en el dispositivo, cómo habla con su backend y las protecciones de plataforma en las que confía. Las pruebas siguen el OWASP Mobile Application Security Verification Standard (MASVS) y su guía de pruebas, el MASTG.

Qué cubre un proyecto móvil

  • Almacenamiento local de datos — qué queda en el dispositivo, cómo se protege, qué sobrevive al logout y a la desinstalación.
  • Seguridad del transporte — configuración TLS, certificate pinning y su resistencia a bypass, tráfico en texto claro.
  • Interacción con la plataforma — deep links, IPC, funcionalidad exportada, configuración de WebView.
  • Resistencia a ingeniería inversa — secretos en el binario, ofuscación, detección de root/jailbreak cuando importa a su modelo de amenaza.
  • El backend — los endpoints de API que consume la app, con el mismo rigor que un pentest de API.

iOS y Android son blancos distintos

La metodología compartida aplica a ambas plataformas, pero el trabajo específico difiere lo suficiente como para que cada una tenga su propia página:

Si su producto sale en ambas plataformas, un proyecto combinado prueba ambos clientes contra un solo backend y se cotiza en consecuencia: no se paga dos veces el trabajo compartido de la API.

Qué recibe usted

  • Un informe con pasos de reproducción, evidencia y severidad por cada hallazgo
  • Hallazgos mapeados a controles OWASP MASVS
  • Guía de remediación para el cliente móvil y su backend
  • Re-prueba de hallazgos corregidos e informe actualizado
  • Carta de atestación apta para clientes y auditores

Estándares y referencias

Contexto de cumplimiento

FAQ

¿Necesitan el código fuente de la app?
No. La prueba trabaja con la app compilada (IPA/APK/AAB). Acceso al código ayuda a la profundidad — los hallazgos pueden citar la ubicación exacta — pero no es obligatorio.
¿También prueban las APIs del backend?
Sí, dentro del alcance acordado. Una app móvil es un cliente de una API; la mayoría de los hallazgos de alto impacto viven del lado del servidor, así que los proyectos móviles normalmente incluyen los endpoints que consume la app.

¿Listo para definir el alcance?

Describa su objetivo y respondemos en 1 día hábil con preguntas de alcance o una propuesta — sin intermediarios comerciales.

Solicitar una llamada de alcance