forumAbrir tema

Prueba de penetración de app móvil antes de pagar — ¿hay alguna lista de control de seguridad q podamos aplicar nosotros mismos?

VVolkan G***ParticipanteMiembro de la comunidad
Miembro desde
jul 2022
Mensaje
81
#1

Tenemos una app móvil q desarrollamos para gestión de mensajería y entregas locales en Londres. Somos un equipo central de tres personas, dos desarrolladores y yo. Antes de abrir la app a nuestros clientes corporativos quisimos hacer una prueba de penetración independiente pero los presupuestos q recibimos van de 3.500 a 5.000 libras. Nuestro presupuesto es bastante limitado.

Cuando hablé con el consultor de la empresa de seguridad, me dijo con sinceridad q cuando empieza la prueba hasta los errores de configuración más simples llenan el informe y consumen tiempo. O sea q no queremos gastar el dinero en q nos encuentren fallos básicos.

Antes de asignar presupuesto a la prueba externa queremos sentarnos con nuestro equipo de desarrollo y crear una lista de control de seguridad de apps móviles q podamos aplicar nosotros mismos. ¿En q deberíamos fijarnos prioritariamente en el código, el tráfico de red o el almacenamiento en el dispositivo? ¿Alguien con experiencia puede orientarnos?

RRıdvan K***Participante
Cargo
Director de tecnología
Sector
Retail
Tipo de organización
mediana empresa
Miembro desde
oct 2023
Mensaje
70

Doki · Diseño de interfaz · 2026

Más útil#2

Respuesta corta: Sí, una auditoría previa q hagáis vosotros mismos antes de la prueba de penetración hace q vuestro presupuesto de prueba se dedique a fallos profundos de lógica de negocio en vez de a fallos simples. Con una lista de control básica vuestros desarrolladores pueden cerrar ellos mismos en unos días los fallos en áreas como almacenamiento local, comunicación de red y autorización.

La lista básica q podéis aplicar con vuestro propio equipo debería constar de estas fases: 1) Auditoría del almacenamiento en el dispositivo: Aseguraos de q la app no guarda en la memoria del dispositivo en las preferencias compartidas o en la base de datos local claves de sesión sin cifrar, contraseñas de usuario o datos personales sensibles. 2) Seguridad de red y transmisión: Confirmad q todos los endpoints se comunican solo mediante protocolo TLS actualizado y q los certificados del servidor se validan estrictamente. 3) Limpieza de código fuente y librerías: En la base de código no deben quedar claves secretas de API codificadas de forma fija, notas de desarrollador ni direcciones de servidores de prueba; deben escanearse las vulnerabilidades conocidas de todas las librerías de terceros usadas. 4) Lógica de sesión y back office: No confiéis en ningún control de autorización hecho en el cliente móvil, cada petición debe revalidarse de forma independiente en el servidor backend.

Cuando lleguéis a la empresa de pruebas habiendo completado estos puntos, tanto los consultores se centrarán sin perder tiempo en fallos complejos de lógica como vosotros no os encontraréis con errores chapuceros en el informe q recibiréis tras la prueba.

LLeyla K***Experto
Cargo
Empleado de tienda
Sector
Energía
Tipo de organización
Empresa de 20 empleados
Miembro desde
dic 2024
Mensaje
29
#3

Haced q vuestro equipo haga mañana mismo estos tres controles: 1) Desactivad los logs de la app, q en las salidas de consola nunca se imprima información de cliente o de token. 2) Asegurad q los datos sensibles copiados al portapapeles del dispositivo se borren automáticamente. 3) Probad cómo se comporta la app en dispositivos con acceso root.

RRecep A***Participante
Cargo
Especialista en pruebas
Sector
Retail
Tipo de organización
empresa dentro de un holding
Miembro desde
jul 2025
Mensaje
241
#4

Podéis incluir herramientas de análisis estático de código abierto en vuestro proceso de compilación. Hay herramientas gratuitas q escanean vuestro código automáticamente y listan en unos minutos las claves ocultas y las funciones de almacenamiento inseguras. Yo diría q no paguéis a nadie de fuera por pruebas sin haberlas ejecutado antes.

ÖÖzgür B***ParticipanteMiembro de la comunidad
Miembro desde
feb 2023
Mensaje
34
#5

El año pasado cometimos el mismo error. Pagamos 4.200 libras por la prueba y de los 12 hallazgos del informe, 9 eran claves de prueba olvidadas en el código y archivos de caché local guardados sin cifrar. Si hubiéramos mirado antes, los auditores podrían haberse centrado en el flujo de pago q de verdad tenían q hurgar.

ÜÜmit B***Experto
Cargo
Técnico de soporte de sistemas
Sector
Cosmética
Tipo de organización
mediana empresa
Miembro desde
abr 2025
Mensaje
15
#6

Vuestra propia lista de control es muy buena idea pero nunca la veáis como alternativa a la prueba de penetración oficial. La ceguera del equipo es inevitable cuando buscas los fallos del código q tú mismo escribiste. Estos controles deben hacerse no para cancelar la prueba sino para q el dinero gastado valga la pena.

NNecati A***ParticipanteMiembro de la comunidad
Miembro desde
ene 2025
Mensaje
5
#7

nosotros usamos una infraestructura híbrida o sea q la app en realidad corre dentro de una vista web. bueno ¿Los controles de almacenamiento local y certificados q mencionáis también aplican igual en apps híbridas?

EEsra K***ParticipanteMiembro de la comunidad
Miembro desde
feb 2023
Mensaje
3
#8

mucho cuidado con el tema de las claves api secretas olvidadas en el repo de código... nuestro equipo había subido a producción la clave temporal q escribió para el entorno de pruebas, lo notamos en el último momento. estas cosas se pillan hasta con una simple búsqueda en el repositorio.

DDilara Ç***Participante
Cargo
Técnico de soporte de sistemas
Sector
Distribución alimentaria
Tipo de organización
startup recién creada
Miembro desde
sept 2024
Mensaje
360
#9

Hace dos años, en la primera versión de nuestra app de entregas un cliente consiguió meterse por medio con una simple herramienta proxy y poner el importe de su propio pedido a 0 libras. Xq calculábamos el precio en la app móvil y lo enviábamos así al servidor. Desde ese día tratamos al cliente móvil con cero confianza.

KKemal Ö***Participante
Cargo
Socio fundador
Sector
Servicios de limpieza
Tipo de organización
Empresa de 300 empleados
Miembro desde
oct 2023
Mensaje
28
#10

Vais por muy buen camino. Las empresas de seguridad ofrecen soluciones estándar para cada hallazgo de la prueba pero corregir vuestro código os toca a vosotros igual. Si agotáis vuestra propia lista y vais a la empresa con una estructura limpia, el tiempo de prueba pasa mucho más eficiente y el informe q recibís se convierte en un documento de prestigio en las ventas corporativas.

UUğur Y***ParticipanteMiembro de la comunidad
Miembro desde
jun 2023
Mensaje
38
#11

no sabía eso.

TTaner O***ExpertoMiembro de la comunidad
Miembro desde
sept 2022
Mensaje
105
#12

A nosotros nos pasó esto. No tengáis miedo de preguntar, quien no pregunta siempre paga más caro.

VVildan U***ParticipanteMiembro de la comunidad
Miembro desde
dic 2025
Mensaje
32
#13

Creo que es difícil hablar con tanta claridad sobre lista de control de seguridad de apps móviles. El tiempo que tardas en detectar un problema determina directamente su coste.

Si escribís el resultado aquí, también servirá de ayuda a otros.

ŞŞerife K***ParticipanteMiembro de la comunidad
Miembro desde
jul 2024
Mensaje
186
#14

Aquí hay una trampa, no puedo dejar de mencionarla. Las decisiones apresuradas son las que hay que corregir seis meses después.

Si intentas cambiarlo todo a la vez, nada termina de asentarse.

YYağmur T***ParticipanteMiembro de la comunidad
Miembro desde
jun 2024
Mensaje
283
#15

Le agradecería que compartiera el resultado.

LLeyla Y***ExpertoMiembro de la comunidad
Miembro desde
may 2025
Mensaje
102
#16

Gracias por escribir.

CCeren A***Experto
Cargo
Responsable de TI
Sector
Electricidad-electrónica
Tipo de organización
distribuidor regional
Miembro desde
jun 2024
Mensaje
263
#17

El punto que más se pasa por alto sobre lista de control de seguridad de apps móviles es este: Al tomar decisiones, escribe también el peor escenario, no solo el mejor.

También me gustaría saber si alguien lo hace de otra manera.

BBeren B***ParticipanteMiembro de la comunidad
Miembro desde
oct 2023
Mensaje
114
#18

Separemos los conceptos, se están confundiendo. La mayoría de los incidentes no empiezan por una vulnerabilidad, sino por una contraseña filtrada.

También me gustaría saber si alguien lo hace de otra manera.

RRıdvan Ö***ParticipanteMiembro de la comunidad
Miembro desde
abr 2025
Mensaje
5
#19

Tema muy oportuno. No confíes en una sola medida; ve capa por capa.

FFatma Ç***Participante
Cargo
Director de producción
Sector
Imprenta
Tipo de organización
cooperativa
Miembro desde
may 2023
Mensaje
27
#20

Tiene razón.

Responder