Datos guardados en el dispositivo
¿Los tokens de sesión, datos personales y archivos en caché se guardan en almacenamiento seguro o en ficheros planos? También revisamos lo que se filtra a copias y capturas de pantalla.
Examinamos su app Android e iOS desde dentro del dispositivo y desde la red: qué permisos pide, cómo guarda datos, cómo habla con el servidor. Los hallazgos se informan en un orden que permite cerrarlos antes del envío a la tienda.
¿Los tokens de sesión, datos personales y archivos en caché se guardan en almacenamiento seguro o en ficheros planos? También revisamos lo que se filtra a copias y capturas de pantalla.
Interceptamos el tráfico y probamos si el cifrado, la validación de certificados y la autorización de la API permiten acceder a la cuenta de otra persona.
Cada permiso solicitado debe tener un motivo. También inspeccionamos claves embebidas, restos de depuración y la protección frente a ingeniería inversa.
Entre lo que muestra la pantalla y lo que guarda el servidor hay cuatro capas, cada una con sus riesgos y sus pruebas.
Definimos juntos el alcance, los entregables y los criterios de aceptación en la primera reunión. El presupuesto escrito detalla ese alcance punto por punto; si cambia, el presupuesto se actualiza como nueva versión.
Cada paso termina con un resultado concreto en sus manos; seguimos con su aprobación.
Ponemos juntos por escrito el objetivo, los límites y los criterios de aceptación.
Evaluamos la situación actual según criterios acordados y anotamos las carencias con evidencias.
Compartimos en un informe sencillo lo hecho, el resultado y el siguiente paso.
Volvemos a probar los hallazgos corregidos y confirmamos con evidencias que están cerrados.
Las categorías que se aplican se acuerdan conjuntamente, basándose en su objetivo y alcance.
Examinamos su aplicación tanto a través de su código como mientras se ejecuta: almacenamiento de datos en el dispositivo, tráfico de red, autenticación y la protección de la propia aplicación.
Las cifras corresponden al número de comprobaciones en nuestros motores de seguridad automatizados. No todas las categorías se ejecutan en cada prueba; se seleccionan las que se ajustan a su objetivo y alcance.
Cada prueba se ejecuta con su permiso escrito y dentro del alcance que acordamos conjuntamente. Las pruebas que podrían interrumpir un servicio, y la ingeniería social, se planifican solo con una aprobación escrita separada. Ninguna prueba demuestra que un sistema sea completamente seguro; informamos claramente qué se encontró y qué no.
Qué está incluido, qué necesitamos de usted, plazos y pago, todo en un solo lugar. El alcance y el precio exactos se establecen en el presupuesto escrito.
Cuéntenos lo que necesita; definiremos el alcance juntos.
Cuéntanos tu proyectoNo es obligatorio. Podemos trabajar con el paquete compilado y una cuenta de prueba. Si comparte el código fuente, la revisión es más profunda y las recomendaciones más precisas.
Sí. Solo se evalúan los sistemas de los que es responsable y que ha autorizado por escrito.
El alcance, la franja horaria y los métodos se acuerdan de antemano; los pasos de riesgo requieren su aprobación aparte.
Cuéntenos lo que necesita; definiremos el alcance juntos.