Pentesting Móvil — Android para empresas

Análisis de seguridad en profundidad de tus aplicaciones móviles. Desde reverse engineering hasta análisis de tráfico cifrado, cubrimos todas las capas de la aplicación siguiendo el estándar OWASP MASVS.

Solicitar auditoría Ver alcance
  • ✦ Android
  • ✦ MASVS L1 y L2
  • ✦ Informe en 72h
  • ✦ Duración 1–3 semanas
  • ✦ APIs backend incluidas

Auditoría alineada con OWASP MASVS

El Mobile Application Security Verification Standard (MASVS) de OWASP es el estándar global para la seguridad de aplicaciones móviles. Nuestro proceso cubre ambos niveles.

📱

MASVS-L1 — Seguridad estándar

Cubre los requisitos de seguridad básicos: almacenamiento seguro, comunicaciones cifradas, autenticación robusta y calidad del código. Recomendado para toda aplicación.

🔐

MASVS-L2 — Defensa en profundidad

Añade controles de seguridad adicionales para aplicaciones de alto riesgo: certificate pinning, anti-tampering, anti-debugging, detección de entornos comprometidos (root).

🔄

MASVS-R — Resiliencia

Controles de resiliencia frente a ingeniería inversa y manipulación del código en tiempo de ejecución. Aplicable a apps de banca, pagos y salud.

📖

MSTG — Guía de Testing

El Mobile Security Testing Guide de OWASP define los procedimientos técnicos exactos para verificar cada control MASVS. Nuestras pruebas siguen sus casos de test al detalle.

Análisis completo de la aplicación y sus dependencias

El pentesting móvil va mucho más allá de la propia app. Evaluamos la app, la API backend, la comunicación y el entorno de ejecución.

Análisis estático

Decompilación y análisis del código fuente/bytecode en busca de secrets, claves API hardcodeadas, algoritmos de cifrado débiles y lógica de negocio insegura.

Almacenamiento inseguro

Datos sensibles en SharedPreferences, bases de datos SQLite sin cifrar, archivos en almacenamiento externo y logs del sistema.

Comunicaciones cifradas

Análisis de tráfico HTTPS, validación de certificados, certificate pinning, cleartext traffic y endpoints inseguros en la API backend.

Autenticación y autorización

Gestión de tokens JWT, OAuth 2.0, biometría, PIN débil, bypass de autenticación local y control de sesiones en la API.

Análisis dinámico

Testing en entorno de ejecución: hooking con Frida, bypass de root detection, análisis de memoria y manipulación de tráfico en tiempo real.

API backend

Las vulnerabilidades más críticas suelen estar en la API. Evaluamos autenticación, autorización, IDOR, inyecciones y lógica de negocio en todos los endpoints.

Android: pruebas específicas de la plataforma

Android

  • Análisis de APK (decompilación Jadx/Apktool)
  • SQLite, SharedPreferences, Internal/External Storage
  • Frida hooking y bypass de protecciones
  • Intents y Content Providers inseguros
  • Análisis de WebView y JavaScript bridge
  • Detección de root y emulador bypass

Todo lo que recibirás al finalizar

Documentación completa para direccion y equipo técnico, lista para usar en procesos de certificación.

Informe ejecutivo

Riesgo global, impacto en el negocio y principales hallazgos presentados de forma clara para la dirección.

Informe técnico MASVS

Detalle de cada hallazgo mapeado al control MASVS correspondiente, con PoC, evidencias y remediación.

Scripts y artefactos

Scripts Frida, snippets de código vulnerable y reproducción paso a paso de cada explotación.

Informe de retesting

Verificación gratuita de que los hallazgos críticos han sido correctamente remediados.

Certificado de auditoría

Certificado formal válido como evidencia ante reguladores, clientes y procesos de certificación.

Sesión técnica de cierre

Reunión con el equipo de desarrollo para repasar los hallazgos y guiar la estrategia de remediación.

Evaluación inicial gratuita

¿Es segura tu aplicación móvil?

Solicita tu auditoría de pentesting móvil y descúbrelo. Auditamos aplicaciones Android con metodología OWASP MASVS.

Sin permanencia. Confidencialidad garantizada. Política de privacidad.