Home / Servicios

Pentest Móvil

Diagrama técnico de una aplicación móvil, mostrando el almacenamiento de claves en el dispositivo y la comunicación con el backend a través del límite de confianza

Pentest Móvil

Las aplicaciones móviles se han convertido en parte fundamental de las operaciones de empresas de diversos sectores, utilizadas para servicios bancarios, comercio electrónico, salud, logística, comunicación, autenticación, gestión corporativa y muchas otras actividades.

A medida que crece el uso de dispositivos móviles, también aumenta el interés de los delincuentes por explotar vulnerabilidades presentes en esas aplicaciones para obtener acceso indebido a información sensible, cuentas de usuarios y recursos de la organización.

Además de la propia aplicación, una app móvil normalmente interactúa con APIs, servicios en la nube, bases de datos, mecanismos de autenticación y otros componentes, lo que amplía considerablemente su superficie de ataque.

El Pentest Móvil tiene como objetivo identificar vulnerabilidades antes de que puedan ser explotadas, permitiendo corregirlas durante el ciclo de desarrollo o antes de poner la aplicación a disposición de los usuarios.

Qué se evalúa en el Pentest Móvil

Según el alcance contratado, la evaluación puede incluir:

  • Almacenamiento inseguro de información en el dispositivo;
  • Gestión de autenticación y sesiones;
  • Control de acceso y autorización;
  • Validación de certificados digitales y protección contra ataques Man-in-the-Middle (MitM);
  • Comunicación entre la aplicación y las APIs;
  • Cifrado de datos almacenados y transmitidos;
  • Configuraciones de seguridad de la aplicación;
  • Ingeniería inversa y protección del código;
  • Mecanismos de detección de Root y Jailbreak;
  • Protección contra instrumentación dinámica (Frida, Objection y similares);
  • Exposición de información sensible en logs;
  • Almacenamiento de credenciales, tokens y claves;
  • Exportación indebida de componentes Android;
  • Configuraciones inseguras de AndroidManifest.xml e Info.plist;
  • Vulnerabilidades de lógica de negocio;
  • Otras vulnerabilidades previstas por el OWASP Mobile Application Security Testing Guide (MASTG) y el OWASP Mobile Top 10.

Metodología

Las pruebas se realizan utilizando metodologías reconocidas internacionalmente, como el OWASP Mobile Application Security Testing Guide (MASTG) y el OWASP Mobile Top 10, adaptadas a las características de la aplicación y al alcance contratado.

Gran parte de la evaluación se realiza manualmente por especialistas, utilizando herramientas automatizadas solo como apoyo en las etapas de reconocimiento, análisis estático y análisis dinámico.

Durante las pruebas pueden analizarse la aplicación instalada en el dispositivo, el tráfico de red, las comunicaciones con las APIs, el almacenamiento local, los mecanismos de autenticación y las protecciones implementadas contra ingeniería inversa e instrumentación.

Todas las pruebas se ejecutan de forma controlada, dentro del alcance autorizado por la empresa, buscando minimizar impactos en el funcionamiento normal de la aplicación y de los servicios relacionados.

Informe Profesional con Resultados

Al finalizar la evaluación entregamos un informe técnico y un informe ejecutivo con toda la información necesaria para apoyar la corrección de las vulnerabilidades identificadas.

El informe incluye:

  • Todas las vulnerabilidades identificadas;
  • Clasificación de criticidad (Crítica, Alta, Media, Baja o Informativa);
  • Evidencias técnicas de la explotación de cada vulnerabilidad encontrada;
  • Descripción de los impactos para el negocio;
  • Recomendaciones claras de corrección;
  • Referencias a las mejores prácticas de seguridad.

Además del informe técnico, también entregamos una Carta de Atestación de Pentest, documento que acredita la realización de las pruebas y puede utilizarse como evidencia en auditorías, procesos de cumplimiento, homologación de proveedores y ante clientes y socios comerciales.