Ingeniería inversa
Lo que la app revela al descompilarla: claves de API, endpoints ocultos, funciones de depuración y secretos incrustados en el código.
Pentest de apps móviles
Cualquiera puede descargar su app, desmontarla y observar cómo habla con sus servidores. Hacemos exactamente eso con iOS y Android, y le contamos qué aprende de ella un atacante.
En resumen
Un test de penetración de apps móviles examina una app para iOS o Android y el backend con el que se comunica. Los pentesters aplican ingeniería inversa a la app, inspeccionan lo que guarda en el dispositivo, interceptan su tráfico de red y atacan las API que hay detrás, siguiendo el OWASP Mobile Application Security Verification Standard (MASVS). Zyberum prueba la app y su API juntas, porque la mayoría de los hallazgos graves están en el backend.
Qué probamos
Lo que la app revela al descompilarla: claves de API, endpoints ocultos, funciones de depuración y secretos incrustados en el código.
Qué se guarda, dónde y cómo de bien protegido está si el móvil se pierde o está rooteado.
Seguridad del transporte, certificate pinning y qué se puede modificar por el camino.
Control de acceso y lógica de negocio de la API: el lugar por donde se filtran los datos de otros usuarios.
Inicio de sesión, biometría, tokens y cómo se mantienen vivas las sesiones.
En apps asociadas a un producto: emparejamiento Bluetooth y comandos a su dispositivo IoT.
Casos prácticos
Pudimos ver y activar los dispositivos de otros clientes a través de MQTT y geolocalizar dónde están instalados.
Probamos un sistema de riego inteligente: una configuración MQTT defectuosa nos permitió ver y accionar los dispositivos de otros clientes y localizar dónde están.
Leer el caso prácticoAcceso root completo al dispositivo y acceso a la cámara WebRTC en directo de otros usuarios a través de la API cloud.
Probamos un robot aspirador con cámara: acceso root al dispositivo y fallos en la API cloud que abrían la cámara en directo de otros usuarios. Qué falló y por qué.
Leer el caso prácticoFAQ
Las dos cosas. La app es el mapa; el backend es donde están los datos. Si solo se prueba la app, se escapan los hallazgos de mayor impacto.
No, basta con una build de prueba. Con el código fuente podemos llegar más lejos en el mismo tiempo.
Si iOS y Android usan el mismo backend, los hallazgos de la API valen para ambas. Los problemas propios de cada plataforma, como el almacenamiento local, requieren un test por plataforma.
Empiece ahora
Díganos qué plataformas, qué hace la app y qué backend utiliza. Recibirá una oferta a precio cerrado tras la llamada.

Su llamada será conTom ZaubermannFundador y CEO de Zyberum
Respondemos en un día laborable.
Su privacidad
Utilizamos cookies y tecnologías similares para medir el uso de nuestro sitio web y el resultado de nuestros anuncios. Usted decide cuáles podemos utilizar. Puede cambiar su elección en cualquier momento en «Configuración de cookies», en el pie de página. Política de privacidad