Realizaré una prueba de penetración profesional en aplicaciones móviles.
Consultoría en ciberseguridad
Acerca de este Servicio
Realizaremos un VAPT autorizado de aplicaciones móviles mediante pruebas manuales respaldadas por herramientas estándar de la industria.
¿Por qué elegirnos?
- Más de 3500 casos de prueba en VAPT para aplicaciones móviles
- Más de 10 años de experiencia de profesionales en seguridad
- Pruebas manuales con evaluación centrada en el impacto comercial
- Informes basados en evidencia y metodología alineada con estándares
- Compromiso seguro y confidencial con comunicación transparente
Nuestras pruebas de seguridad están alineadas con OWASP MASVS, MASTG y el OWASP Mobile Top 10 y pueden cubrir:
- Análisis estático de APK/iPAA y revisión de manifest.xml/info.plist
- Almacenamiento inseguro, registros, copias de seguridad y capturas de pantalla
- Debilidades en autenticación, sesiones y autorización
- Pinning de certificados SSL y comunicación API
- Componentes exportados, enlaces profundos, WebViews, IPC, contenedores, etc.
- Secretos codificados, criptografía débil y bibliotecas vulnerables
- Detección de root/jailbreak, manipulación, ingeniería inversa y lógica de negocio
Recibirás:
- Informe ejecutivo y técnico en PDF
- Hallazgos validados con severidad y CVSS
- Evidencias, PoC y pasos reproducibles
- Impacto en el negocio y remediaciones accionables
- Mapeo de OWASP, CWE y componentes afectados
- Retest opcional de remediación
Mi porfolio
FAQ
Traducción automática
¿Necesitas el código fuente?
No. Las pruebas de caja negra y gris se pueden realizar usando un APK y cuentas de prueba. La prueba asistida por código fuente se puede comprar por separado.
¿La prueba es manual o automatizada?
Ambas. Las herramientas automatizadas mejoran la cobertura, pero los hallazgos se investigan y validan manualmente. No recibirás un volcado de escáner sin verificar.
¿Qué estándares de seguridad sigues?
Las pruebas están alineadas con OWASP MASVS, MASTG y los riesgos relevantes del OWASP Mobile Top 10. Los hallazgos también pueden incluir mapeo CVSS y CWE.
¿Incluye pruebas de seguridad API?
Básico hasta 10 endpoints observados, Estándar hasta 30 y Premium hasta 60. Endpoints adicionales requieren un Gig Extra u oferta personalizada.
¿Puedes probar aplicaciones Flutter o React Native?
Sí, muchas aplicaciones nativas en Java, Kotlin, Flutter, React Native y híbridas pueden ser evaluadas. Confirma la tecnología antes de ordenar.
¿Puedes probar pinning de certificados y detección de root?
Sí, estos controles se pueden evaluar cuando están autorizados. Se puede solicitar una versión de prueba en UAT que sea depurable si la protección comercial lo impide.
¿Incluye retest de remediación?
Los paquetes Estándar y Premium incluyen un retest de los hallazgos reportados inicialmente dentro del período establecido. Los compradores básicos pueden adquirirlo como extra.
¿Qué cuenta como revisión?
Una revisión cubre correcciones factuales, de presentación o del informe acordado. No incluye una nueva versión, rol adicional, ampliación del alcance de API o una evaluación nueva.
¿El informe certifica que mi app es completamente segura?
Ninguna evaluación de seguridad puede garantizar seguridad absoluta. El informe representa una evaluación en un momento dado del alcance acordado y no es una certificación formal.
¿Incluye el Cert-In STH Certificate en el paquete Premium?
No. Depende completamente del cliente si lo necesita o no. Nosotros proporcionaremos un STH (Safe to Host Certificate) para la aplicación, pero tendrá un costo adicional de 300 dólares, como se menciona en la descripción del gig.

