forumAbrir tema

¿Cómo garantizar la seguridad de una app móvil y qué controles son obligatorios antes del lanzamiento?

AAycan K***Participante
Cargo
Encargado de tienda
Sector
Catering
Tipo de organización
Empresa de 20 empleados
Miembro desde
mar 2024
Mensaje
132
#1

Desarrollamos una aplicación móvil para pedidos mayoristas B2B y seguimiento de cuentas corrientes de distribuidores. Nuestro equipo de desarrollo de dos personas completó el proyecto en unos 4 meses usando un framework híbrido y una arquitectura de API basada en Laravel. Nuestro objetivo es publicarla en las tiendas el próximo mes.

Actualmente, 40 de nuestros distribuidores mayoristas están probando el sistema sobre el terreno en una beta cerrada. Dentro de la app circulan datos comercialmente muy sensibles como tasas de descuento exclusivas para distribuidores, saldos de cuenta corriente, desgloses de facturas y números de identificación fiscal de las empresas. En nuestro equipo no contamos con nadie especializado en ciberseguridad.

Los desarrolladores comentan que utilizan cifrado HTTPS estándar y autenticación basada en JWT, y aseguran que el sistema es seguro. Pero, ¿la seguridad de una app móvil se reduce solo a estos dos pasos? ¿Qué medidas debemos tomar obligatoriamente contra la ingeniería inversa, fugas de datos o accesos no autorizados antes de enviarla a las tiendas?

FFeyza K***Experto
Cargo
Director de clínica
Sector
Catering
Tipo de organización
distribuidor regional
Miembro desde
may 2022
Mensaje
302

Doki · Diseño de interfaz · 2024

Más útil#2

Respuesta corta: La seguridad de una app móvil no se garantiza en el dispositivo del cliente, sino principalmente en la API y en la capa de transmisión de datos; limitarse a HTTPS y tokens estándar es insuficiente, es imprescindible contar con ofuscación de código, SSL pinning y controles de autorización a nivel de objeto.

Antes del lanzamiento deben implementar estas cuatro capas de seguridad básicas en orden: 1) API y Autorización (Control BOLA): La vulnerabilidad más común en entornos móviles es que un distribuidor cambie el ID de distribuidor o el número de factura en los parámetros de la solicitud y pueda consultar el extracto de cuenta de otra empresa. En los endpoints de la API se debe validar en el servidor, en cada consulta, si el titular del token recibido tiene permisos para ver los datos solicitados. 2) Fijación de Certificados (SSL Pinning): El HTTPS estándar se puede eludir fácilmente si se interpone un servidor proxy entre el dispositivo y el servidor. Deben incrustar la huella digital del certificado del servidor dentro del código de la app para evitar ataques de intermediario (Man-in-the-Middle). 3) Ofuscación de Código e Ingeniería Inversa: El código fuente de las apps híbridas se puede despaquetar y analizar con suma facilidad. Es necesario activar herramientas de ofuscación para dificultar que las claves de API, rutas privadas y la lógica de negocio se lean en texto plano dentro de los archivos. 4) Almacenamiento Local de Datos: Nunca dejen contraseñas sin cifrar, tokens en texto plano o datos de clientes en la memoria del dispositivo, en la caché o en la base de datos local. Los datos sensibles deben guardarse en el almacén de claves seguro del sistema operativo (Keychain/Keystore).

Crear una lista de verificación simple con estos puntos al menos dos semanas antes del lanzamiento y hacer que un especialista externo o una herramienta de pruebas de seguridad audite sus endpoints les evitará grandes riesgos comerciales.

TTolga Y***ParticipanteMiembro de la comunidad
Miembro desde
dic 2023
Mensaje
2
#3

Si usan JWT, mantengan la duración de los tokens muy corta; por ejemplo, 15 minutos para el access token y 7 días para el refresh token. Además, asegúrense de no haber dejado el archivo `.env` en la compilación de la app. A veces los desarrolladores dejan incrustadas en el código cliente las contraseñas de bases de datos de pruebas o claves de API de servicios de terceros.

BBora A***ParticipanteMiembro de la comunidad
Miembro desde
sept 2025
Mensaje
118
#4

Tareas urgentes antes del lanzamiento: 1) Añadir detección de root/jailbreak para que la app alerte o bloquee en dispositivos modificados. 2) Activar el bloqueo de capturas de pantalla y el oscurecimiento de pantalla al pasar a segundo plano. 3) Evitar que los mensajes de error devuelvan rutas del servidor o logs de la base de datos.

İİbrahim T***ExpertoMiembro de la comunidad
Miembro desde
mar 2025
Mensaje
22
#5

Hagan esta prueba ustedes mismos ahora mismo: instalen un analizador de tráfico de red en la computadora, conecten el teléfono a la misma red wifi y pasen el tráfico por la compu. Si pueden leer en texto plano en la pantalla los precios y desgloses de facturas que van y vienen del teléfono, significa que no tienen SSL Pinning.

NNeslihan E***Participante
Cargo
Miembro del consejo de administración
Sector
Servicios de seguridad
Tipo de organización
Equipo de 8 personas
Miembro desde
abr 2025
Mensaje
35

Doki · Sitio web corporativo · 2023

#6

La gente se obsesiona tanto con proteger la parte móvil que se olvida de la puerta principal: la API. Aunque blindes tu app móvil por completo, un atacante ni siquiera la va a usar; tirará peticiones directo a tu API. Nunca tomen la app móvil como un entorno de confianza, toda la lógica se tiene que validar en el servidor.

OOrhan B***VeteranoMiembro de la comunidad
Miembro desde
ene 2023
Mensaje
26
#7

El año pasado nos pasó con una app B2B mayorista similar. Al generar un pedido, un distribuidor interceptó el tráfico y mandó a la API el precio unitario del producto a 15 TL en vez de 150 TL. En la pantalla del móvil el campo del precio estaba bloqueado, pero el backend procesó el pedido con el precio que le llegó. Nos dimos cuenta dos semanas después en el recuento del almacén. Revisen dos veces las validaciones de precios en el servidor.

MMeryem M***Veterano
Cargo
Operador de entrada de datos
Sector
Servicios de seguridad
Tipo de organización
Equipo de 8 personas
Miembro desde
oct 2023
Mensaje
220
#8

no se olviden de apagar los logs de debug en la app a veces por el logcat salen todos los datos de usuario y tokens en texto plano limpien los console log antes de subir a la tienda.

İİbrahim Y***Experto
Cargo
Gestor de proyectos
Sector
Papel
Tipo de organización
agencia boutique
Miembro desde
ene 2023
Mensaje
120
#9

Dado que su aplicación maneja datos financieros de personas jurídicas y empresas unipersonales que constituyen secreto comercial, cualquier filtración generará la obligación de notificar la brecha ante la Autoridad de Protección de Datos Personales (KVKK). Por ello, es jurídicamente indispensable documentar y conservar el registro de todas las medidas de seguridad adoptadas.

NNecati Ş***VeteranoMiembro de la comunidad
Miembro desde
nov 2024
Mensaje
91
#10

o sea que con eso de la ingeniería inversa ¿los distribuidores o cualquiera pueden bajarse la app y ver todo el código fuente en su computadora? ¿Eso no lo bloquean en las revisiones de las tiendas?

LLale Y***ParticipanteMiembro de la comunidad
Miembro desde
jul 2025
Mensaje
378
#11

Correcto.

KKemal T***Participante
Cargo
Director de TI
Sector
Contabilidad y asesoría fiscal
Tipo de organización
negocio de dos sucursales
Miembro desde
nov 2023
Mensaje
121

Doki · Sitio web corporativo · 2024

#12

Gracias, me ha servido de mucha ayuda.

RReyhan Ö***ParticipanteMiembro de la comunidad
Miembro desde
sept 2024
Mensaje
280
#13

No te olvides de: Si intentas cambiarlo todo a la vez, nada termina de asentarse.

Lo dejo como nota, por si sirve.

Doki ekibiEquipo Doki
Cargo
Cuenta oficial
Sector
Ciberseguridad y digital
Tipo de organización
Doki
Miembro desde
mar 2023
Mensaje
310
#14

Os cuento lo que me pasó a mí, a ver si os sirve de ayuda. Las decisiones apresuradas son las que hay que corregir seis meses después.

GGökhan B***Experto
Cargo
Especialista en seguridad de la información
Sector
Software
Tipo de organización
Equipo de 8 personas
Miembro desde
nov 2023
Mensaje
20
#15

no saabía eso.

OOrhan A***Participante
Cargo
Especialista en pruebas
Sector
Software
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
ene 2024
Mensaje
2
#16

A nosotros nos pasó esto. Intentar hacerlo solo es la vía más cara.

Espero que le sea útil.

MMuhammetNuevo miembro
Cargo
Gestor de asociación
Miembro desde
oct 2024
Mensaje
34

Doki · Sitio web corporativo · 2025

#17

hay tres cosas que revisar al hacer esto. en fin la seguridad no es absoluta; significa hacer que el ataquue no merezca la pena.

no tengáis miedo de preguntar quien no pregunta siempre paga más caro. yo seguiría por ese camino.

BBora G***Experto
Cargo
Director de producto
Sector
Servicios de salud
Tipo de organización
Empresa de 20 empleados
Miembro desde
jul 2022
Mensaje
292

Doki · Migración de infraestructura · 2026

#18

Yo pasé por esto, déjenme contarlo. La seguridad no es absoluta; significa hacer que el ataque no merezca la pena.

Corrijanme si me equivoco.

FFerhat E***ParticipanteMiembro de la comunidad
Miembro desde
nov 2025
Mensaje
134
#19

No te olvides de: Que todo el mundo haga algo no significa que sea lo correcto.

Los entornos de prueba olvidados son una puerta de entrada más frecuente que el sistema en producción.

PPınarExperto
Cargo
Especialista en analítica
Miembro desde
ene 2024
Mensaje
198

Doki · Aplicación móvil · 2025

#20

La respuesta de arriba ha dado en el clavo. Las soluciones que funcionan a pequeña escala se rompen al crecer, aprendí esto tarde.

La gente no defiende el proceso, defiende la costumbre. La resistencia viene de ahí. Eso es todo disculpa si me he extendido demasiado.

Responder