Android & iOS · OWASP MASVS
Pentesting de Apps Móviles
Tu app guarda datos, tokens y secretos. Los buscamos donde los buscaría un atacante: en el binario, en las comunicaciones y en la API. Bajo OWASP MASVS, con evidencia y plan de remediación.
¿Qué es un pentesting de aplicaciones móviles?
El pentesting de aplicaciones móviles es un test de intrusión enfocado en tu app Android y/o iOS. Analizamos tres capas: la app en el dispositivo, las comunicaciones y la API backend que la alimenta.
Combinamos análisis estático (del binario) con análisis dinámico (la app corriendo, interceptando su tráfico), siguiendo el estándar OWASP MASVS y la guía de pruebas MASTG. La mayoría de los hallazgos críticos están del lado del servidor, por eso la API es parte central del alcance.
Estamos en Argentina y auditamos de forma 100% remota apps de toda Latinoamérica.
Vulnerabilidades móviles que detectamos
Cubrimos las categorías del OWASP Mobile Top 10 y el estándar MASVS. Cada hallazgo se confirma con evidencia reproducible.
Credenciales inseguras
Claves y secretos hardcodeados en el binario o mal almacenados.
Seguridad de la cadena de suministro
SDKs y librerías de terceros con vulnerabilidades conocidas.
Autenticación/autorización débil
Login sin bloqueo, 2FA ausente y controles de rol flojos.
Validación de entradas insuficiente
Inyección y manejo inseguro de datos desde la app.
Comunicación insegura
Tráfico sin cifrar y falta de certificate pinning (MITM).
Configuración incorrecta
Permisos excesivos, debug habilitado y exportación de componentes.
Almacenamiento inseguro de datos
Datos sensibles en claro en el dispositivo, logs o backups.
Criptografía insuficiente
Algoritmos débiles y mal uso de keystore/keychain.
Las tres capas que auditamos
Análisis de la app (cliente)
Analizamos el binario y la app corriendo: qué guarda, cómo protege los datos y qué expone al dispositivo.
- Almacenamiento local y keystore/keychain
- Secretos y claves hardcodeadas
- Ingeniería inversa y anti-tampering
- Componentes exportados y permisos
Comunicaciones y API
Interceptamos el tráfico y auditamos la API backend que consume la app, donde suelen estar las fallas críticas.
- TLS y certificate pinning
- Autorización por endpoint (BOLA/BFLA)
- Tokens, JWT y sesión
- Rate limiting y abuso de API
Flujos sensibles
Probamos los flujos donde un abuso tiene impacto económico o de privacidad real.
- Registro, login y recuperación de cuenta
- Pagos, saldos y suscripciones
- Acceso a datos de otros usuarios
- Funciones premium y bypass de validaciones
¿Cómo es el proceso?
Autorización y alcance
Firmamos contrato, NDA (a pedido) y autorización: plataformas (Android/iOS), builds a auditar, usuarios de prueba y ventana.
Análisis estático
Decompilamos y revisamos el binario: secretos, configuración, permisos, librerías de terceros y protecciones de código.
Análisis dinámico
Ejecutamos la app en dispositivo/emulador controlado, interceptamos su tráfico y observamos su comportamiento en runtime.
Pruebas sobre la API
Auditamos el backend que consume la app según OWASP API Top 10: autenticación, autorización y validación de datos.
Explotación controlada
Confirmamos cada hallazgo con una PoC segura y no destructiva, demostrando el impacto real sobre el negocio y la privacidad.
Informe y re-test (opcional)
Informe ejecutivo + técnico con criticidad CVSS, evidencia y remediación. Opción de re-test de cierre con certificado.
Siempre bajo contrato y autorización por escrito
Cada pentest móvil se ejecuta bajo autorización expresa, con alcance, builds y ventana definidos antes de iniciar. Las pruebas son no destructivas y se realizan en dispositivos/entornos controlados. Firmamos NDA a pedido.
El informe que te entregamos
¿Buscás otro tipo de pentest?
Combiná el pentest móvil con el resto de tu superficie de exposición.
Preguntas frecuentes sobre pentesting móvil
¿Tu app protege de verdad los datos de tus usuarios?
Pedí una cotización. Te explicamos el alcance, la metodología OWASP MASVS y qué vas a recibir. Sin compromiso.
Sin compromiso. Respuesta en menos de 24hs.