Defensa IT

Responde típicamente en 1 hora

¡Hola! 👋

Gracias por contactar a DEFENSA IT. Somos especialistas en ciberseguridad para empresas en Argentina.

Para ayudarte más rápido, elegí una opción del menú 👇

17:14
Escribe un mensaje
app.apk · app.ipascan móvil
$ defensait-mobile --apk cliente.apk --ios cliente.ipa --authorize

Android & iOS · OWASP MASVS

Pentesting de Apps Móviles

Tu app guarda datos, tokens y secretos. Los buscamos donde los buscaría un atacante: en el binario, en las comunicaciones y en la API. Bajo OWASP MASVS, con evidencia y plan de remediación.

¿Qué es un pentesting de aplicaciones móviles?

El pentesting de aplicaciones móviles es un test de intrusión enfocado en tu app Android y/o iOS. Analizamos tres capas: la app en el dispositivo, las comunicaciones y la API backend que la alimenta.

Combinamos análisis estático (del binario) con análisis dinámico (la app corriendo, interceptando su tráfico), siguiendo el estándar OWASP MASVS y la guía de pruebas MASTG. La mayoría de los hallazgos críticos están del lado del servidor, por eso la API es parte central del alcance.

Estamos en Argentina y auditamos de forma 100% remota apps de toda Latinoamérica.

Vulnerabilidades móviles que detectamos

Cubrimos las categorías del OWASP Mobile Top 10 y el estándar MASVS. Cada hallazgo se confirma con evidencia reproducible.

M1

Credenciales inseguras

Claves y secretos hardcodeados en el binario o mal almacenados.

M2

Seguridad de la cadena de suministro

SDKs y librerías de terceros con vulnerabilidades conocidas.

M3

Autenticación/autorización débil

Login sin bloqueo, 2FA ausente y controles de rol flojos.

M4

Validación de entradas insuficiente

Inyección y manejo inseguro de datos desde la app.

M5

Comunicación insegura

Tráfico sin cifrar y falta de certificate pinning (MITM).

M8

Configuración incorrecta

Permisos excesivos, debug habilitado y exportación de componentes.

M9

Almacenamiento inseguro de datos

Datos sensibles en claro en el dispositivo, logs o backups.

M10

Criptografía insuficiente

Algoritmos débiles y mal uso de keystore/keychain.

Las tres capas que auditamos

En el dispositivo

Análisis de la app (cliente)

Analizamos el binario y la app corriendo: qué guarda, cómo protege los datos y qué expone al dispositivo.

  • Almacenamiento local y keystore/keychain
  • Secretos y claves hardcodeadas
  • Ingeniería inversa y anti-tampering
  • Componentes exportados y permisos
En tránsito

Comunicaciones y API

Interceptamos el tráfico y auditamos la API backend que consume la app, donde suelen estar las fallas críticas.

  • TLS y certificate pinning
  • Autorización por endpoint (BOLA/BFLA)
  • Tokens, JWT y sesión
  • Rate limiting y abuso de API
Lógica de negocio

Flujos sensibles

Probamos los flujos donde un abuso tiene impacto económico o de privacidad real.

  • Registro, login y recuperación de cuenta
  • Pagos, saldos y suscripciones
  • Acceso a datos de otros usuarios
  • Funciones premium y bypass de validaciones

¿Cómo es el proceso?

1
Fase 1

Autorización y alcance

Firmamos contrato, NDA (a pedido) y autorización: plataformas (Android/iOS), builds a auditar, usuarios de prueba y ventana.

2
Fase 2

Análisis estático

Decompilamos y revisamos el binario: secretos, configuración, permisos, librerías de terceros y protecciones de código.

3
Fase 3

Análisis dinámico

Ejecutamos la app en dispositivo/emulador controlado, interceptamos su tráfico y observamos su comportamiento en runtime.

4
Fase 4

Pruebas sobre la API

Auditamos el backend que consume la app según OWASP API Top 10: autenticación, autorización y validación de datos.

5
Fase 5

Explotación controlada

Confirmamos cada hallazgo con una PoC segura y no destructiva, demostrando el impacto real sobre el negocio y la privacidad.

6
Fase 6

Informe y re-test (opcional)

Informe ejecutivo + técnico con criticidad CVSS, evidencia y remediación. Opción de re-test de cierre con certificado.

El informe que te entregamos

Informe ejecutivo orientado a la decisión, en lenguaje claro
Informe técnico mapeado a OWASP MASVS / Mobile Top 10
Puntuación CVSS de cada vulnerabilidad confirmada
Evidencia reproducible: capturas, tráfico y pasos de explotación
Hallazgos separados por capa: app, comunicación y API
Plan de remediación priorizado y accionable para desarrollo
Certificado de cierre de hallazgos (con la opción de re-test)
Documentación apta para ISO 27001 y Ley 25.326

¿Buscás otro tipo de pentest?

Combiná el pentest móvil con el resto de tu superficie de exposición.

Preguntas Frecuentes

Preguntas frecuentes sobre pentesting móvil

¿Tu app protege de verdad los datos de tus usuarios?

Pedí una cotización. Te explicamos el alcance, la metodología OWASP MASVS y qué vas a recibir. Sin compromiso.

Sin compromiso. Respuesta en menos de 24hs.

Protegé tu Empresa Hoy

Contactanos hoy mismo para un diagnóstico inicial sin cargo. Protegé el futuro de tu PyME con profesionales.

¿Querés estar al día en ciberseguridad?

Visitá nuestro blog con las últimas amenazas y tendencias del mercado argentino.