Servicios · Pentesting Móvil
Pentesting de aplicaciones móviles
Atacamos tu app de Android o iOS de la misma forma que lo haría alguien con malas intenciones, para que vos la fortalezcas antes. Combinamos ingeniería inversa del binario, análisis a nivel de archivo y testing dinámico en tiempo de ejecución para encontrar lo que otros enfoques no llegan a ver.
Qué es y para qué sirve
Una aplicación móvil no es solo una pantalla: es un cliente que se ejecuta en un dispositivo que no controlás, que se comunica con tu backend, que guarda datos localmente y que interactúa con otras apps y con el propio sistema operativo. Cada una de esas superficies puede tener una falla distinta, y muchas veces las herramientas automáticas no llegan a ninguna de ellas en profundidad.
Nuestro servicio de pentesting móvil hace un análisis manual y dinámico de aplicaciones Android e iOS, siguiendo las metodologías de la OWASP Mobile Security Testing Guide (MSTG) y el OWASP Mobile Application Security Verification Standard (MASVS), evaluando tu app contra los OWASP Top 10 Mobile Risks:
- Uso indebido de la plataforma
- Almacenamiento inseguro de datos
- Comunicación insegura
- Autenticación insegura
- Criptografía insuficiente
- Autorización insegura
- Calidad del código cliente
- Manipulación del código (tampering)
- Posibilidad de ingeniería inversa
- Funcionalidad extraña o de depuración olvidada en producción
Con o sin código fuente: tres niveles de conocimiento
Evaluación de caja negra (sin conocimiento previo)
Analizamos la app únicamente desde la perspectiva de un atacante externo, sin acceso a código ni documentación.
Evaluación híbrida / de caja gris (con acceso parcial)
Combinamos testing externo con revisión de fragmentos de código o documentación técnica para profundizar en zonas específicas.
Evaluación con código fuente completo (caja blanca)
Cuando tenés el código disponible, lo usamos para validar y localizar vulnerabilidades con mayor precisión y velocidad.
Si no tenés el código fuente disponible, aplicamos ingeniería inversa sobre el binario (APK en Android, IPA en iOS) para reconstruir parcialmente la lógica de la aplicación e identificar vulnerabilidades igual que lo haría un atacante que tampoco tiene acceso al código.
Áreas de foco de la evaluación
01Seguridad del almacenamiento de datos
Revisamos los mecanismos de almacenamiento local, las prácticas de cifrado y el manejo de datos sensibles (credenciales, tokens, información confidencial) para prevenir fugas de datos si el dispositivo se ve comprometido o se pierde.
02Análisis de archivos binarios
Examinamos en profundidad los archivos binarios de la app en busca de datos sensibles embebidos (claves, secretos, endpoints internos) que un atacante podría extraer sin siquiera ejecutar la aplicación.
03Comunicación interna entre procesos (IPC)
Evaluamos los mecanismos de comunicación entre procesos de la app y otras aplicaciones del mismo dispositivo, para detectar si una app maliciosa instalada en el mismo teléfono podría interactuar con la tuya de forma indebida.
04Mecanismos criptográficos
Analizamos cómo se cifran los datos que se almacenan en el dispositivo, con una metodología de caja gris que combina pruebas de caja negra y caja blanca para entender cómo responde la app ante distintos tipos de ataque criptográfico.
05Vulnerabilidades de WebView
Cuando la app utiliza componentes WebView, evaluamos la implementación de las interfaces JavaScript expuestas y las políticas de seguridad de contenido, buscando vulnerabilidades como XSS dentro del contexto móvil.
06Seguridad de las comunicaciones
Verificamos la implementación de certificate pinning y certificate transparency, para confirmar que los datos en tránsito están protegidos frente a ataques de tipo Man-in-the-Middle (MITM).
07Seguridad de la API y lógica de negocio
Además del cliente, inspeccionamos la API contra la que conversa la aplicación e instrumentamos dinámicamente el binario para detectar fallas de lógica de negocio que solo aparecen cuando la app y el backend se analizan juntos.
Técnicas que aplicamos
- Parches en tiempo de ejecución (runtime patching)
- Interceptación de tráfico de red
- Inspección del almacenamiento en el sistema de archivos y en el keystore del dispositivo
- Ingeniería inversa del binario
- Testing del lado del servidor (backend/API)
- Uso de dispositivos virtuales para maximizar el tiempo de testing efectivo por sobre la gestión de dispositivos físicos
Qué recibís al finalizar
Informe ejecutivo y técnico
Adaptado a tu aplicación, tu organización y los resultados que buscás, no una plantilla genérica con puntajes de riesgo estáticos.
Guía de remediación accionable
Por cada hallazgo, con pasos concretos, no solo la recomendación de "aplicar buenas prácticas".
Reverificación posterior
Para confirmar que las correcciones cerraron efectivamente los hallazgos.
Cumplimiento y gobernanza
Muchos requisitos regulatorios y políticas internas exigen testing manual, no solo automatizado, de las aplicaciones críticas para el negocio. Adaptamos el alcance y el formato del informe a lo que tu marco de cumplimiento requiera (PCI DSS, ISO 27001, HIPAA, SOC 2, GDPR, entre otros).
Estándares y marcos de referencia
Preguntas frecuentes
¿Por qué es importante la seguridad de una aplicación móvil?
Las apps móviles suelen manejar datos muy sensibles de tus usuarios y son la puerta de entrada directa a tu negocio desde el bolsillo de cada cliente. Una falla ahí compromete datos, reputación y confianza.
¿Qué tipo de vulnerabilidades puede encontrar este servicio?
Desde almacenamiento inseguro de datos y protección insuficiente en las comunicaciones, hasta autenticación y autorización débiles, problemas de criptografía, manipulación del binario y fallas de lógica de negocio en la API asociada.
¿Necesito compartir el código fuente de mi app?
No es obligatorio. Si no está disponible, aplicamos ingeniería inversa sobre el binario para evaluar la app igual que lo haría un atacante externo. Tener el código acelera y profundiza el proceso, pero no es un requisito.
¿Prueban tanto Android como iOS?
Sí, adaptamos las técnicas y herramientas a cada plataforma respetando sus particularidades (APK vs. IPA, mecanismos de sandboxing propios de cada sistema).
¿Siguen algún estándar específico?
Sí, trabajamos con la OWASP Mobile Security Testing Guide (MSTG) y el MASVS como base metodológica, para asegurar cobertura completa y comparabilidad de resultados.
¿Cuál es el costo del servicio?
Depende de la complejidad y el tamaño de la aplicación, y de si el testing es de caja negra, gris o blanca. Contactanos para una cotización a medida.
¿Qué beneficios tiene hacer este testing de forma recurrente?
Proteger los datos de tus usuarios, sostener el cumplimiento normativo, evitar pérdidas económicas asociadas a una brecha, y reforzar la confianza en tu marca a medida que la app evoluciona con nuevas versiones.
Otros servicios relacionados

¿Sabés qué tan segura está tu app en manos de tus usuarios?
Contanos sobre tu aplicación (plataforma, si tenés código fuente disponible, qué datos maneja) y te proponemos el alcance de evaluación adecuado.