Pentest de Aplicaciones Móviles (iOS/Android)Mobile Application Penetration Testing (iOS/Android)
Análisis estático y dinámico, reversing, almacenamiento.Static and dynamic analysis, reverse engineering and storage review.
¿Qué es este servicio?What is this service?
Es la prueba de seguridad de una aplicación iOS o Android, con análisis estático del binario, análisis dinámico en ejecución y revisión de la comunicación con el servidor, siguiendo el estándar MASVS y la guía MASTG de OWASP.
A security test of an iOS or Android application, with static analysis of the binary, dynamic analysis at runtime and review of server communication, following OWASP's MASVS standard and MASTG guide.
¿Para qué se usa?What is it used for?
Permite encontrar lo que se rompe cuando el atacante controla el dispositivo. Una aplicación móvil vive en un equipo ajeno a la organización: se puede descompilar, se le puede interceptar el tráfico y se le puede modificar el comportamiento. Lo que más se encuentra es información sensible guardada en claro y validaciones críticas resueltas en el cliente en vez de en el servidor.
It finds what breaks when the attacker controls the device. A mobile app lives on hardware the organisation does not own: it can be decompiled, its traffic intercepted and its behaviour modified. The most common findings are sensitive data stored in the clear and critical validations performed on the client instead of the server.
Qué beneficios traeBenefits it delivers
- Detecta credenciales, tokens y claves incrustadas en el binario, que es un hallazgo habitual y de impacto inmediato.
- Examina el almacenamiento local, donde suelen quedar datos personales sin cifrar.
- Prueba la validación de certificados, que si falla permite interceptar todo el tráfico del usuario.
- Ayuda a pasar las revisiones de seguridad de las tiendas de aplicaciones sin sorpresas.
- Detects credentials, tokens and keys embedded in the binary, a routine finding with immediate impact.
- Reviews local storage, where personal data often sits unencrypted.
- Tests certificate validation, whose failure allows intercepting all user traffic.
- Helps pass app store security reviews without surprises.
¿En qué momentos es obligatorio?When is it mandatory?
Costa RicaCosta Rica
- No hay obligación legal específica en Costa Rica.
- Si la app trata datos personales, la Ley 8968 exige medidas de seguridad proporcionales al riesgo.
- Si es una app financiera de entidad supervisada, entra dentro del riesgo tecnológico del Acuerdo CONASSIF 5-24.
- There is no specific legal obligation in Costa Rica.
- If the app processes personal data, Law 8968 requires security measures proportionate to the risk.
- If it is a financial app from a supervised entity, it falls within the technology risk scope of CONASSIF Agreement 5-24.
InternacionalInternational
- Si la app procesa pagos con tarjeta, aplican los requisitos de PCI correspondientes al canal.
- El RGPD exige verificar periódicamente la eficacia de las medidas técnicas, lo que incluye el canal móvil.
- Las tiendas de aplicaciones imponen sus propios requisitos de privacidad y seguridad como condición de publicación.
- If the app processes card payments, the PCI requirements applicable to the channel apply.
- The GDPR requires regularly testing the effectiveness of technical measures, mobile included.
- App stores impose their own privacy and security requirements as a condition of publication.
Requisitos mínimosMinimum requirements
- El paquete de la aplicación, idealmente en versión de depuración además de la de producción.
- Credenciales de prueba para cada rol y un entorno donde se pueda operar sin afectar a usuarios reales.
- Dispositivos o permiso para usar equipos con acceso privilegiado, que es lo que permite el análisis dinámico.
- Documentación de las API del servidor, porque buena parte del riesgo real está del lado del backend.
- The application package, ideally a debug build alongside the production one.
- Test credentials for each role and an environment where testing does not affect real users.
- Devices, or permission to use devices with privileged access, which is what enables dynamic analysis.
- Documentation of the server APIs, since much of the real risk sits on the backend.
Plazo típico de entregaTypical delivery time
El rango habitual del mercado va de dos a cuatro semanas por plataforma, con informe entre una y dos semanas después. Probar iOS y Android no es el doble de trabajo, porque el backend es común, pero sí agrega entre un cuarenta y un sesenta por ciento sobre una sola plataforma.
The usual market range runs from two to four weeks per platform, with the report one to two weeks later. Testing iOS and Android is not double the work, since the backend is shared, but it does add forty to sixty per cent over a single platform.
NomenclaturaTerminology
Las siglas y estándares que aparecen en esta ficha, explicados. The acronyms and standards used on this page, explained.