Pentesting de aplicaciones iOS

Una app en la App Store no implica que sea segura. Auditamos tu aplicación iOS siguiendo la metodología OWASP MASVS para detectar vulnerabilidades en datos, comunicaciones y lógica de negocio.

¿Por qué las apps iOS necesitan una auditoría específica?

La revisión de Apple detecta malware y violaciones de políticas, pero no audita la lógica de seguridad de tu aplicación. Datos almacenados sin cifrar en el keychain, tokens de sesión expuestos en logs, validación de certificados desactivada o comunicaciones con backends inseguros son vulnerabilidades que Apple no revisa y que un atacante con el dispositivo en mano puede explotar.

Alcance

  • Análisis estático: reversing del binario IPA, análisis de código con Frida/objection
  • Almacenamiento inseguro: Keychain, NSUserDefaults, ficheros, SQLite, CoreData
  • Comunicaciones: validación de certificados TLS, certificate pinning, tráfico interceptado
  • Autenticación y gestión de sesiones en la app y su API
  • Protección de binario: jailbreak detection, anti-tampering, anti-debugging
  • Lógica de negocio: pagos in-app, permisos, acceso a datos sensibles
  • Privacidad: permisos iOS, acceso a cámara/micrófono/localización/contactos
  • Alineado con OWASP MASVS 2.0 y OWASP MASTG (Mobile Application Security Testing Guide)

Metodología

  1. Análisis estático: Decompilar y analizar el binario IPA para identificar secretos hardcodeados, uso de APIs inseguras y patrones de código vulnerables.
  2. Análisis dinámico: Instrumentación del proceso en ejecución con Frida para hooking de funciones, bypass de controles de seguridad y análisis de comportamiento en tiempo real.
  3. Evaluación de red: Interceptar y analizar toda la comunicación entre la app y sus backends mediante proxy (Burp Suite) con bypass de certificate pinning.
  4. Análisis de datos locales: Inspección completa del almacenamiento local del dispositivo: Keychain, backups, archivos temporales y bases de datos.
  5. Informe MASVS: Clasificación de hallazgos por niveles MASVS-L1/L2, con evidencias y recomendaciones específicas para el equipo iOS.

Entregables

  • Informe ejecutivo con puntuación de seguridad MASVS
  • Informe técnico con PoC de cada vulnerabilidad
  • Clasificación por categorías OWASP MASVS 2.0
  • Recomendaciones de código para el equipo de desarrollo iOS
  • Re-test incluido tras aplicar correcciones

Casos de uso

  • Apps fintech o de pagos que manejan datos financieros sensibles
  • Aplicaciones de salud con datos médicos de usuarios
  • Apps empresariales con acceso a sistemas corporativos (MDM, VPN, correo)
  • Startups que necesitan superar due diligence de seguridad ante inversores
  • Empresas con requisitos de cumplimiento PCI-DSS o HIPAA

Preguntas frecuentes

¿Necesitáis el código fuente o solo el IPA?

Podemos trabajar con solo el IPA (caja negra/gris). Si nos proporcionas el código fuente, el análisis es más profundo y eficiente. Recomendamos el acceso al código para equipos de desarrollo que quieren resultados accionables.

¿El test require un dispositivo físico con jailbreak?

Para el análisis dinámico completo, sí recomendamos un dispositivo con jailbreak. También podemos trabajar con simuladores para parte del análisis estático y de red.

¿Cubris la API backend que usa la app?

Sí, incluimos la evaluación del backend API dentro del alcance del pentesting móvil. Es esencial para una evaluación completa, ya que muchas vulnerabilidades están en la capa de servidor.