Pentesting de aplicaciones Android

Android concentra el 72% del mercado móvil global y es el objetivo preferido de los atacantes. Auditamos tu app siguiendo OWASP MASVS para garantizar que los datos de tus usuarios están protegidos.

¿Por qué Android es especialmente crítico para la seguridad?

La fragmentación de Android, la facilidad para instalar APKs de terceros y la gran variedad de fabricantes con personalizaciones propias amplían enormemente la superficie de ataque. Un componente Activity exportado sin protección, un ContentProvider que expone datos de otros apps o un WebView mal configurado pueden ser explotados sin que el usuario lo perciba.

Alcance

  • Análisis estático del APK: decompilación con jadx/apktool, análisis de Manifest, permisos y código
  • Componentes exportados inseguros: Activities, Services, Receivers, Providers
  • Almacenamiento inseguro: SharedPreferences, SQLite, ficheros externos, logcat
  • Comunicaciones: interceptación con Burp Suite, bypass de certificate pinning, análisis TLS
  • WebView: JavaScript interface, file:// access, allowBackup, debuggable
  • Análisis dinámico con Frida: hooking, bypass de root detection y anti-tampering
  • Exposición de datos en backups ADB y logs del sistema
  • Alineado con OWASP MASVS 2.0 y OWASP MASTG

Metodología

  1. Decompilación y análisis de Manifest: Análisis del AndroidManifest.xml, permisos, componentes exportados y configuraciones de seguridad.
  2. Análisis estático de código: Revisión del código decompilado buscando secretos hardcodeados, APIs inseguras, manejo de datos sensibles y componentes vulnerables.
  3. Análisis dinámico: Instrumentación con Frida en dispositivo rooteado para análisis de comportamiento en tiempo real y bypass de controles.
  4. Interceptación de tráfico: Configuración de proxy y bypass de certificate pinning para análisis completo de comunicaciones con backends.
  5. Informe MASVS: Clasificación de hallazgos por niveles MASVS-L1/L2 con recomendaciones específicas para Kotlin/Java.

Entregables

  • Informe ejecutivo con puntuación MASVS
  • Informe técnico con evidencias y PoC por vulnerabilidad
  • Clasificación OWASP MASVS 2.0 con niveles de cumplimiento
  • Recomendaciones de código para equipo Android (Kotlin/Java)
  • Re-test incluido

Casos de uso

  • Apps bancarias y fintech con autenticación biométrica y pagos
  • Aplicaciones de salud con datos clínicos de pacientes
  • Apps empresariales con MDM y acceso a correo corporativo
  • Marketplaces y e-commerce con pagos integrados
  • Aplicaciones de mensajería o comunicación con datos privados

Preguntas frecuentes

¿Necesitáis el código fuente de la app Android?

No es imprescindible. Podemos trabajar con el APK directamente mediante análisis de caja negra/gris. El código fuente permite un análisis más profundo, especialmente para detectar vulnerabilidades en lógica de negocio.

¿Podéis hacer el test sin un dispositivo físico?

Parte del análisis (estático y de red) puede realizarse con emuladores. Para el análisis dinámico completo con Frida y análisis de hardware-backed security, recomendamos un dispositivo físico rooteado.

¿La auditoría sirve para cumplir con GDPR en apps Android?

Sí. Identificamos dónde se almacenan y transmiten datos personales, si están protegidos adecuadamente y qué permisos son excesivos o innecesarios, lo cual es clave para la evaluación de impacto en privacidad (DPIA).