forumAbrir tema

App de Android para clientes: ¿cómo saber si el desarrollador ha escrito código realmente seguro?

DDeniz B***ExpertoMiembro de la comunidad
Miembro desde
ene 2026
Mensaje
79
#1

Somos una empresa de 16 empleados en Stuttgart dedicada a la distribución de consumibles de dispositivos médicos. Encargamos una app de Android a dos desarrolladores freelance con un presupuesto de 22.000 EUR para que las clínicas y consultas hagan pedidos rápidos. El proyecto terminó, la interfaz funciona bien y los pedidos entran en nuestra base de datos.

Pero por las estrictas normas de protección de datos en Alemania y la confidencialidad con los clientes no me quedo nada tranquilo. Los desarrolladores dicen que 'todo se ha hecho de forma segura según los estándares', pero al no tener conocimientos técnicos no sé a qué se le ha prestado atención por detrás.

¿Cómo compruebo como dueño de un negocio que realmente hay seguridad en la parte de Android? ¿Qué preguntas exactas debería hacer a los desarrolladores o qué pruebas concretas tendría que exigir antes de dar el visto bueno?

OOkyanusParticipante
Cargo
Software embebido
Tipo de organización
distribuidor regional
Miembro desde
abr 2024
Mensaje
96
Más útil#2

Respuesta corta: La forma de saber si un desarrollador ha hecho segura una app de Android no es mirando la interfaz, sino cómo se almacenan los datos en el dispositivo, el cifrado de las comunicaciones con el servidor y el nivel de protección del código fuente contra ingeniería inversa. En lugar de la palabra del desarrollador, hay que exigir un informe de análisis estático independiente y una prueba de pentesting estándar.

Como dueño del negocio exija de inmediato a los desarrolladores estos cuatro entregables concretos: 1) Método de almacenamiento de datos local: ¿las contraseñas, historial de pedidos o tokens de sesión se guardan en texto plano en la memoria del dispositivo o están cifrados con el almacén de claves de Android (KeyStore)? 2) Configuración de seguridad de red: ¿en las comunicaciones entre la app y el servidor solo hay HTTPS estándar o se ha aplicado SSL pinning para evitar ataques de tipo man-in-the-middle? 3) Ofuscación de código: al compilar el código, ¿está activa la protección que impide leer las funciones con herramientas de análisis de código abierto? 4) Lista de permisos: ¿se piden en el archivo manifest de la app permisos ajenos a su función, como cámara, ubicación o contactos?

Para verificar esto, solicite una auditoría básica de seguridad móvil en Android a un especialista externo e independiente antes de subir la app a Google Play. Esta prueba suele costar entre 2.000 y 4.000 EUR, lo cual es un coste insignificante comparado con la posible sanción por una brecha en el contexto de datos médicos.

GGizem Ö***Participante
Cargo
Especialista en pruebas
Sector
Consultoría
Tipo de organización
distribuidor regional
Miembro desde
jul 2024
Mensaje
257
#3

Hacedles esta pregunta sencilla al desarrollador: 'Si un usuario con el móvil rooteado abre la app o si me pongo a escuchar el tráfico de red con un proxy, ¿puedo ver los tokens del cliente?' Si esquivan la respuesta, la capa de seguridad es floja. Además podéis instalar la app en un móvil de prueba y escanear vosotros mismos el archivo APK a nivel básico con escáneres de seguridad gratuitos y de código abierto.

RRıdvan A***Veterano
Cargo
Desarrollador de software
Sector
cuero
Tipo de organización
negocio de dos sucursales
Miembro desde
ene 2024
Mensaje
12
#4

¿Dónde se aloja el servidor backend (API) al que se conecta la app y quién ha auditado su seguridad? Porque en las apps móviles los datos casi nunca se filtran desde el teléfono, sino por fallos de autorización en el servidor del que la app extrae la información. ¿Se ha testeado la seguridad de la API?

İİlker G***Participante
Cargo
Miembro del consejo de administración
Sector
Ganadería
Tipo de organización
distribuidor regional
Miembro desde
abr 2026
Mensaje
341
#5

Si gestionas datos clínicos y pedidos comerciales en Alemania, por la DSGVO tienes que documentar el principio de 'privacy by design'. Pídele al desarrollador que rellene una lista de verificación de conformidad con los Estándares de Seguridad Móvil de OWASP (MASVS). Que escriban qué medida han tomado para cada punto y firmen abajo. Así sabrás al instante si pueden asumir la responsabilidad oficial o no.

VVildan Ş***ParticipanteMiembro de la comunidad
Miembro desde
nov 2023
Mensaje
17
#6

Que los desarrolladores digan 'todo es seguro' no significa nada. La mayoría de los freelancers copian y pegan bloques de código de internet y meten las claves API en texto plano. Nunca confíes en que esa aplicación sea segura a menos que la revise un ojo externo e independiente.

SSelin T***Participante
Cargo
Becario
Sector
Logística
Tipo de organización
Empresa de 300 empleados
Miembro desde
sept 2022
Mensaje
2

Doki · Sitio web corporativo · 2023

#7

lo primero mira los permisos de la app en los ajustes del tlf. si una app q solo coge pedidos pide acceso a archivos, ubicación o contactos es q el dev ha copiado una plantilla base y ya. los permisos innecesarios son el mayor riesgo.

DDilara Y***Veterano
Cargo
Director de recursos humanos
Sector
Inmobiliaria
Tipo de organización
Equipo de 8 personas
Miembro desde
oct 2024
Mensaje
98
#8

¿Acaso Google Play Store no pasa las aplicaciones por un control de seguridad al subirlas? bueno si la tienda le da el visto bueno ¿aún así estamos obligados a hacer pruebas de seguridad extra?

FFiliz P***Participante
Cargo
Director de producción
Sector
Comercio electrónico
Tipo de organización
Empresa de 300 empleados
Miembro desde
jun 2025
Mensaje
166
#9

El año pasado nos entregaron una app B2B similar. Los devs hablaban muy seguros, pero pagamos 2.500 EUR e hicimos un pentest móvil independiente. En el informe salió que las contraseñas del servidor backend estaban olvidadas en texto plano dentro del APK y que los tokens de sesión eran válidos indefinidamente. Si no hubiéramos pagado eso, habríamos tenido un gran escándalo.

JJale P***ParticipanteMiembro de la comunidad
Miembro desde
mar 2024
Mensaje
207
#10

El camino que parece barato suele salir caro a la larga. Una copia de seguridad no probada no es una copia de seguridad.

HHakan K***ParticipanteMiembro de la comunidad
Miembro desde
oct 2022
Mensaje
84
#11

pienso diferente. si es la primera vez que lo hacéis, empezad poco a poco la escala llegará después.

comprobbado por experiencia.

BBeyza K***Experto
Cargo
Responsable de redes sociales
Sector
Software
Tipo de organización
startup recién creada
Miembro desde
jul 2025
Mensaje
2
#12

A mí me pasó justo al revés, por eso escribo. Si obtienes tres respuestas distintas sobre un tema, la pregunta está mal formulada.

Si escribís el resultado aquí, también servirá de ayuda a otros.

ZZübeyde G***ParticipanteMiembro de la comunidad
Miembro desde
feb 2024
Mensaje
9
#13

dejo una advertencia luego en fin no confíes en una sola medida; ve capa por capa.

si escribís el resultado aquí, también servirá de ayuda a otros.

MMetin C***ParticipanteMiembro de la comunidad
Miembro desde
feb 2024
Mensaje
170
#14

Estoy de acuerdo.

UUğur Y***ParticipanteMiembro de la comunidad
Miembro desde
jun 2023
Mensaje
38
#15

tiens razón, yo también pasé por lo mismo. no tengáis miedo de preguntar, quien no pregunta siempre paga más caro.

EEsra U***ParticipanteMiembro de la comunidad
Miembro desde
feb 2026
Mensaje
160
#16

Me han quedado claras las dudas, gracias. Si la verificación en dos pasos está activa, una contraseña robada no sirve de nada por sí sola.

Lo importante no es la cifra, sino en qué se basa esa cifra.

ÜÜmit K***Participante
Cargo
Director de operaciones
Sector
Joyería
Tipo de organización
empresa dentro de un holding
Miembro desde
may 2022
Mensaje
406
#17

Tiene razón. El tiempo que tardas en detectar un problema determina directamente su coste.

BBerenParticipante
Cargo
Diseñador de producto
Miembro desde
mar 2024
Mensaje
112
#18

Hay un punto que me genera dudas. Al tomar decisiones, escribe también el peor escenario, no solo el mejor.

Eso es todo, disculpa si me he extendido demasiado.

FFeyza K***Participante
Cargo
Becario
Sector
Catering
Tipo de organización
taller
Miembro desde
nov 2024
Mensaje
2
#19

No sabía eso. Si la verificación en dos pasos está activa, una contraseña robada no sirve de nada por sí sola.

FFeyza A***ParticipanteMiembro de la comunidad
Miembro desde
mar 2026
Mensaje
55
#20

Permíteme resumir lo que se ha dicho hasta ahora. Si es la primera vez que lo hacéis, empezad poco a poco la escala llegará después.

Ánimo.

Responder