Servicio
Pentesting Móvil — Android para empresasAnálisis de seguridad en profundidad de tus aplicaciones móviles. Desde reverse engineering hasta análisis de tráfico cifrado, cubrimos todas las capas de la aplicación siguiendo el estándar OWASP MASVS.
Marco de referencia
Auditoría alineada con OWASP MASVS
El Mobile Application Security Verification Standard (MASVS) de OWASP es el estándar global para la seguridad de aplicaciones móviles. Nuestro proceso cubre ambos niveles.
MASVS-L1 — Seguridad estándar
Cubre los requisitos de seguridad básicos: almacenamiento seguro, comunicaciones cifradas, autenticación robusta y calidad del código. Recomendado para toda aplicación.
MASVS-L2 — Defensa en profundidad
Añade controles de seguridad adicionales para aplicaciones de alto riesgo: certificate pinning, anti-tampering, anti-debugging, detección de entornos comprometidos (root).
MASVS-R — Resiliencia
Controles de resiliencia frente a ingeniería inversa y manipulación del código en tiempo de ejecución. Aplicable a apps de banca, pagos y salud.
MSTG — Guía de Testing
El Mobile Security Testing Guide de OWASP define los procedimientos técnicos exactos para verificar cada control MASVS. Nuestras pruebas siguen sus casos de test al detalle.
Qué evaluamos
Análisis completo de la aplicación y sus dependencias
El pentesting móvil va mucho más allá de la propia app. Evaluamos la app, la API backend, la comunicación y el entorno de ejecución.
Análisis estático
Decompilación y análisis del código fuente/bytecode en busca de secrets, claves API hardcodeadas, algoritmos de cifrado débiles y lógica de negocio insegura.
Almacenamiento inseguro
Datos sensibles en SharedPreferences, bases de datos SQLite sin cifrar, archivos en almacenamiento externo y logs del sistema.
Comunicaciones cifradas
Análisis de tráfico HTTPS, validación de certificados, certificate pinning, cleartext traffic y endpoints inseguros en la API backend.
Autenticación y autorización
Gestión de tokens JWT, OAuth 2.0, biometría, PIN débil, bypass de autenticación local y control de sesiones en la API.
Análisis dinámico
Testing en entorno de ejecución: hooking con Frida, bypass de root detection, análisis de memoria y manipulación de tráfico en tiempo real.
API backend
Las vulnerabilidades más críticas suelen estar en la API. Evaluamos autenticación, autorización, IDOR, inyecciones y lógica de negocio en todos los endpoints.
Plataforma
Android: pruebas específicas de la plataforma
Android
- Análisis de APK (decompilación Jadx/Apktool)
- SQLite, SharedPreferences, Internal/External Storage
- Frida hooking y bypass de protecciones
- Intents y Content Providers inseguros
- Análisis de WebView y JavaScript bridge
- Detección de root y emulador bypass
Entregables
Todo lo que recibirás al finalizar
Documentación completa para direccion y equipo técnico, lista para usar en procesos de certificación.
Informe ejecutivo
Riesgo global, impacto en el negocio y principales hallazgos presentados de forma clara para la dirección.
Informe técnico MASVS
Detalle de cada hallazgo mapeado al control MASVS correspondiente, con PoC, evidencias y remediación.
Scripts y artefactos
Scripts Frida, snippets de código vulnerable y reproducción paso a paso de cada explotación.
Informe de retesting
Verificación gratuita de que los hallazgos críticos han sido correctamente remediados.
Certificado de auditoría
Certificado formal válido como evidencia ante reguladores, clientes y procesos de certificación.
Sesión técnica de cierre
Reunión con el equipo de desarrollo para repasar los hallazgos y guiar la estrategia de remediación.
¿Es segura tu aplicación móvil?
Solicita tu auditoría de pentesting móvil y descúbrelo. Auditamos aplicaciones Android con metodología OWASP MASVS.
Sin permanencia. Confidencialidad garantizada. Política de privacidad.