forumAbrir tema

¿Podemos hacer nosotros mismos la prueba de seguridad de la app móvil gratis sin pagar a una agencia?

AAycan K***Participante
Cargo
Encargado de tienda
Sector
Catering
Tipo de organización
Empresa de 20 empleados
Miembro desde
mar 2024
Mensaje
132
#1

Desarrollamos una app móvil para gestión de citas para peluquerías y salones de belleza locales en el mercado estadounidense. Hace dos meses la publicamos tanto en la App Store como en Google Play, ahora tenemos unos 1.300 usuarios activos. En el sistema se guardan los números de teléfono, nombres y detalles de citas pasadas de los clientes. Pedimos presupuesto a una empresa de seguridad para un test de penetración móvil completo, nos dieron una oferta de 3.800 USD.

Con la situación financiera actual de nuestra startup, esa cifra nos aprieta seriamente el presupuesto. Antes de pagarle ese dinero a un equipo externo de test, ¿hasta dónde podemos hacer el test de seguridad de nuestra app móvil por nuestros propios medios y con herramientas gratuitas? ¿Los tests automáticos y las herramientas de código abierto que hay en internet son suficientes para detectar las vulnerabilidades básicas, o cuándo deberíamos encargar el test profesional?

VVeli T***Participante
Cargo
Especialista en recursos humanos
Sector
Agricultura
Tipo de organización
Empresa de 120 empleados
Miembro desde
abr 2023
Mensaje
1
Más útil#2

Respuesta corta: Sí, con herramientas de análisis estático y dinámico de código abierto puedes detectar sin pagar ni un céntimo los errores básicos de programación en tu app, las claves sensibles almacenadas y las transferencias de datos sin cifrar; pero estos controles gratuitos no pueden auditar del todo la lógica de autorización que hay detrás de la app ni las vulnerabilidades de la base de datos. Así que las herramientas gratuitas ofrecen un gran filtrado en la primera fase, pero no sustituyen del todo a un test profesional.

El proceso que puedes hacer por tu cuenta gratis consta de estos tres pasos: 1) Instala en tu ordenador una plataforma de análisis de seguridad de código abierto y carga dentro el paquete de la app; este análisis te sacará en minutos las claves API incrustadas en el código, los permisos de archivos locales inseguros y los permisos de dispositivo solicitados innecesariamente. 2) Instala un software proxy y escucha el tráfico de tu teléfono; comprueba si la app envía datos sensibles en texto plano al comunicarse con el servidor. 3) Ejecuta los verificadores de dependencias de código abierto que escanean las vulnerabilidades conocidas de las librerías de terceros en el código.

Estos pasos detectan los descuidos más frecuentes de los desarrolladores. Pero cuando integras una pasarela de pago, empiezas a firmar acuerdos corporativos o tu número de usuarios supera los diez mil, un test de penetración profesional se vuelve inevitable. Por ahora es razonable cerrar las vulnerabilidades obvias con herramientas gratuitas y guardar el presupuesto de 3.800 USD para tu crecimiento.

SSinemExperto
Cargo
Gestor de proyectos
Miembro desde
oct 2023
Mensaje
176
#3

Lo primero es buscar en el código fuente de la app si se ha olvidado alguna contraseña, clave secreta o cadena de conexión a la base de datos. Los escáneres de código gratuitos lo encuentran en segundos.

BBurak O***Participante
Cargo
Encargado de tienda
Sector
Catering
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
oct 2023
Mensaje
18

Doki · Infraestructura de e-commerce · 2026

#4

La mayoría de las vulnerabilidades reales en una app móvil no están en el cliente sino en los servicios de backend. Intenta cambiar la identidad de usuario y extraer las citas de otro salón; ninguna herramienta automática gratuita puede detectar por sí sola estos errores de lógica.

KKorhanExperto
Cargo
Director de ventas B2B
Miembro desde
sept 2023
Mensaje
162
#5

En nuestra primera versión hicimos test con una herramienta estática de código abierto y encontramos un token de prueba olvidado en una de las librerías. Sin gastar nada evitamos una filtración muy crítica antes del lanzamiento.

YYasemin K***ParticipanteMiembro de la comunidad
Miembro desde
ene 2024
Mensaje
82
#6

No subas el archivo de tu app directamente a esas webs de internet de supuesto 'test de seguridad online gratuito'. Dejar tu código propietario en sitios web de terceros genera otro riesgo de seguridad.

KKemal T***Participante
Cargo
Director de TI
Sector
Contabilidad y asesoría fiscal
Tipo de organización
negocio de dos sucursales
Miembro desde
nov 2023
Mensaje
121

Doki · Sitio web corporativo · 2024

#7

¿Y estas herramientas gratuitas también revisan las vulnerabilidades del propio sistema operativo del teléfono o solo miran el código que escribimos nosotros?

Corrección: recordaba mal la cifra, era un poco más baja.

VVahide V***Participante
Cargo
Director general
Sector
Cosmética
Tipo de organización
taller
Miembro desde
jul 2022
Mensaje
1
#8

Solo miran tu paquete de app y su comunicación con el servidor. Los parches del sistema operativo del teléfono son responsabilidad del fabricante el test móvil mide la seguridad de tu app.

PPerihan Ş***ParticipanteMiembro de la comunidad
Miembro desde
abr 2024
Mensaje
1
#9

En la app de un conocido el número de reserva iba secuencial un usuario fue incrementando de uno en uno el número en la URL y se descargó la lista de clientes de todo el salón. Este tipo de fallos de lógica no los detectan las herramientas sino una persona atenta.

EEsra K***ParticipanteMiembro de la comunidad
Miembro desde
feb 2023
Mensaje
3
#10

revisa tb tu historial de github a veces aunque borres del código las api keys siguen ahí bien visibles en commits antiguos.

LLevent Ş***ExpertoMiembro de la comunidad
Miembro desde
abr 2025
Mensaje
14
#11

Hay que ir paso a paso. Si es la primera vez que lo hacéis, empezad poco a poco, la escala llegará después.

Si la verificación en dos pasos está activa una contraseña robada no sirve de nada por sí sola. Lo dejo como nota, por si sirve.

İİlker G***Participante
Cargo
Miembro del consejo de administración
Sector
Ganadería
Tipo de organización
distribuidor regional
Miembro desde
abr 2026
Mensaje
341
#12

¿Creen que esto funciona a cualquier escala? Tomar medidas sin hacer inventario es dejar abierta una puerta que no ves.

Por supuesto, cambia si tu situación es diferente.

VVeli Ö***Experto
Cargo
Contable
Sector
Logística
Tipo de organización
agencia boutique
Miembro desde
jun 2025
Mensaje
32
#13

Me pasó lo mismo. o sea la gente no defiende el proceso, defiende la costumbre... La resistencia viene de ahí.

Corrijanme si me equivoco.

OOrhan G***Participante
Cargo
Coordinador de mensajería
Sector
Ganadería
Tipo de organización
taller
Miembro desde
feb 2024
Mensaje
173
#14

a mí me pasó justo al revés por eso escribo... las decisionnes apresuradas son las que hay que corregir seis meses después.

MMerve K***Participante
Cargo
Director de cadena de suministro
Sector
Retail
Tipo de organización
empresa dentro de un holding
Miembro desde
abr 2025
Mensaje
328

Doki · Migración de infraestructura · 2026

#15

Creo que es difícil hablar con tanta claridad sobre prueba de seguridad de app móvil. La respuesta varía mucho según el sector no hay una regla general.

Eso es todo disculpa si me he extendido demasiado.

LLeyla Y***Participante
Cargo
Desarrollador de software
Sector
Plástico
Tipo de organización
empresa familiar
Miembro desde
jun 2025
Mensaje
96
#16

buen trabajo.

EEmine A***ParticipanteMiembro de la comunidad
Miembro desde
mar 2025
Mensaje
1
#17

Voy a resumir el tema porque se han dado varias respuestas diferentes. La mayor parte de la pérdida de tiempo se acumula en los trabajos pendientes de aprobación.

Empezad con una pequeña prueba, no lo integréis todo de golpe.

DDilara T***Participante
Cargo
Responsable de redes sociales
Sector
Logística
Tipo de organización
empresa dentro de un holding
Miembro desde
ago 2024
Mensaje
333
#18

Si no me equivoco, quieres decir esto: Si la verificación en dos pasos está activa, una contraseña robada no sirve de nada por sí sola.

También me gustaría saber si alguien lo hace de otra manera.

AAli T***Participante
Cargo
Miembro del consejo de administración
Sector
Química
Tipo de organización
Equipo de 8 personas
Miembro desde
jun 2025
Mensaje
334
#19

este hilo es para archivar.

GGamze K***Participante
Cargo
Director de contabilidad
Sector
Textil
Tipo de organización
Empresa de 300 empleados
Miembro desde
jul 2024
Mensaje
350

Doki · Infraestructura de e-commerce · 2026

#20

Gracias por escribir.

Responder