Tu app se puede descargar, descompilar y leer entera. La pregunta es qué encuentra quien lo hace.
Cualquiera puede bajar tu APK o IPA de la tienda y abrirlo. Auditamos tu aplicación móvil igual que lo haría un atacante: desmontamos el binario, la ejecutamos en un dispositivo controlado y observamos qué guarda, qué envía y a dónde. Claves embebidas, datos sin cifrar en el móvil, comunicaciones sin proteger y protecciones que no resisten. Te decimos qué está expuesto, qué se explota primero y en qué orden arreglarlo.
Sin compromiso · Precio cerrado antes de empezar · No necesitamos tu código fuente
Empresa registrada en INCIBE
Instituto Nacional de Ciberseguridad
Para empresas cuya app está en la calle y trata datos que no pueden acabar donde no deben.
Una app no es como un backend que vive en tus servidores. En cuanto la publicas, su código viaja al móvil de cada usuario —y de cualquiera que quiera desmontarla—. Lo que se decidió «para salir a tiempo», la clave que se metió «temporalmente» y el dato que se guardó «solo en local» quedan a la vista de quien sepa mirar. Por eso una app publicada necesita mirarse desde fuera, no solo desde el repositorio.
Banca y fintech móvil
Apps que mueven dinero, guardan tokens de sesión y tienen requisitos de seguridad del cliente que un auditor va a mirar.
Salud y sectores NIS2
Aplicaciones que tratan datos de categoría especial en el dispositivo y deben demostrar desarrollo seguro por obligación legal.
Comercio y marketplaces
Pagos dentro de la app, cupones, cuentas de cliente y una API detrás que confía en que la app se comporta bien.
Startups con la app como producto
Vuestro producto es la app. Un due diligence técnico o un cliente grande pedirá evidencia de que es segura antes de firmar.
Apps de desarrollo externalizado
Os la construyó una agencia o un freelance que ya no está, y nadie ha vuelto a mirar qué quedó dentro del binario.
Apps corporativas internas
Aplicaciones de empleado, MDM y paneles móviles que acaban con más permisos y más acceso del que nadie recuerda.
De descargar tu app en la tienda a entrar en los datos de todos tus usuarios.
Ninguno de estos pasos necesita una vulnerabilidad de día cero ni engañar a nadie. Todos existen porque alguien metió algo en la app pensando que nadie iba a mirar dentro del binario. Y el binario está en la tienda, al alcance de cualquiera.
Qué cambia el día que alguien desmonta tu app con intención.
Sin auditoría de seguridad móvil
- Claves de API y endpoints internos escritos dentro del binario, al alcance de quien descargue la app de la tienda.
- Datos de usuario guardados en el dispositivo sin cifrar, legibles en un móvil con root o jailbreak.
- La app habla con el backend sin certificate pinning, así que su tráfico se puede interceptar y modificar.
- Componentes de Android exportados sin querer que otras apps del dispositivo pueden invocar.
- Ninguna protección frente a manipulación: la app se puede modificar, reempaquetar y redistribuir.
- Cuando la tienda, un cliente de banca o un auditor piden evidencia de seguridad, no hay nada que enseñar.
Con auditoría móvil de Jiratek
- Barrido de secretos en el binario: claves, tokens y endpoints internos localizados y con plan de rotación.
- Revisión de qué guarda la app en el dispositivo y comprobación real de que lo sensible va cifrado.
- Análisis del tráfico en ejecución: TLS, certificate pinning y qué viaja de verdad hacia tu API.
- Inventario de componentes expuestos, deep links e IPC, con el riesgo real de cada uno.
- Evaluación de las protecciones del binario: root/jailbreak, anti-tampering y ofuscación frente a ingeniería inversa.
- Informe mapeado a OWASP MASVS, presentable tal cual ante la tienda, un cliente o un auditor.
Los 12 frentes que revisamos, uno por uno.
No lanzamos un escáner de apps y te reenviamos el PDF. Las herramientas son el punto de partida; el trabajo empieza cuando hay que ejecutar la app, observar cómo se comporta de verdad y decidir cuáles de esos avisos son explotables en tu caso concreto y cuáles son ruido.
Almacenamiento de datos
Qué guarda la app en el dispositivo: bases de datos locales, ficheros, caché y preferencias, y si lo sensible va cifrado.
Comunicaciones
TLS, certificate pinning, tráfico en claro y qué viaja realmente entre la app y el backend, observado en ejecución.
Autenticación y sesión
Login, biometría, gestión de tokens, expiración, OAuth y qué pasa cuando la sesión debería haber caducado.
Criptografía y claves
Algoritmos usados, claves embebidas en el binario y uso correcto del Keystore de Android o el llavero de iOS.
Secretos en el binario
Claves de API, endpoints internos, credenciales y certificados escritos directamente dentro de la app.
Componentes y superficie expuesta
Activities, services, broadcast receivers y content providers exportados en Android; entradas accesibles desde fuera.
WebView, deep links e IPC
WebView inseguros, puentes JavaScript, manejo de deep links e intents y comunicación entre componentes.
Protección del binario
Detección de root y jailbreak, anti-tampering, ofuscación, flag de depuración y copia de seguridad del binario.
Backend y API
La API con la que habla la app bajo OWASP API Top 10: control de acceso, abuso de flujos y datos que devuelve de más.
Dependencias y SDK de terceros
Librerías y SDK embebidos con CVE público, componentes abandonados y qué envían fuera sin que se note.
Privacidad y permisos
Permisos excesivos, datos personales tratados sin base, identificadores de seguimiento y qué sale del dispositivo.
Cumplimiento y evidencia
Mapeo contra OWASP MASVS y traducción de los hallazgos al lenguaje de las tiendas, ENS, NIS2, ISO 27001 y RGPD.
Detrás de cada hallazgo hay alguien que sabe lo que está leyendo.

La gente cree que su app es una caja cerrada. No lo es: en cuanto está en la tienda, cualquiera se la baja, la descompila y lee cómo funciona por dentro en una tarde. El problema casi nunca es una vulnerabilidad exótica, es una clave que alguien dejó dentro del binario o un dato que se guardó en el móvil sin cifrar «porque total, quién va a mirar ahí». Pues nosotros miramos ahí, y ejecutamos la app para ver qué hace de verdad, no solo qué dice el código que hace.
Precio cerrado antes de empezar. Sin sorpresas a mitad.
Acordamos alcance y precio en la sesión de dimensionado, antes de tocar tu app. Lo que ves aquí es el precio de partida según las plataformas y el nivel de exigencia que necesites.
Esencial
1 app · 1 plataforma (Android o iOS) · MASVS L1
+ IVA · pago único · informe en 8 días laborables
- Análisis estático del binario: decompilación, manifiesto y configuración
- Análisis dinámico en dispositivo o emulador controlado
- Búsqueda de secretos y endpoints internos en el binario
- Almacenamiento local, comunicaciones y certificate pinning
- Autenticación, sesión y componentes expuestos
- Informe ejecutivo + informe técnico con evidencias y capturas
- Plan de corrección priorizado 30/60/90
- Sesión de presentación con tu equipo (60 min)
Completa
1 app en Android + iOS · API backend · MASVS L2
+ IVA · pago único · informe en 12 días laborables
- Todo lo incluido en la modalidad Esencial, en las dos plataformas
- Auditoría de la API del backend bajo OWASP API Top 10
- Criptografía, Keystore y llavero revisados a fondo
- Protección del binario: root/jailbreak, anti-tampering y ofuscación
- Dependencias y SDK de terceros con CVE público
- Mapeo contra OWASP MASVS nivel 2 como evidencia de cumplimiento
- Acompañamiento a tu equipo durante la corrección
- Re-test a los 60 días incluido
A medida
Banca, SDK propio o entorno regulado
Según plataformas, arquitectura y requisitos
- Varias apps o un SDK móvil propio que distribuyes a terceros
- Requisitos regulados: banca, PCI DSS, ENS categoría alta
- MASVS nivel 2 con requisitos de resiliencia frente a ingeniería inversa
- Auditoría integrada en el ciclo de desarrollo, por release
- Formación de desarrollo móvil seguro para tu equipo
- Integración con SIEM gestionado y vigilancia continua
💡 Importante: el precio de partida corresponde a apps de PYME con un stack estándar. Apps de banca, SDK propios, arquitecturas complejas o requisitos de cumplimiento regulado se dimensionan en una sesión sin coste.
Solo 3 auditorías móviles al mes.
Una auditoría de app entregada en 48 horas es un volcado del escáner que ya podrías sacar tú gratis. El valor está en lo que viene después: ejecutar la app en un dispositivo, observar su tráfico real, descartar falsos positivos y decidir qué es riesgo explotable en tu caso concreto y qué es ruido. Eso son días de trabajo de una persona sentada delante de tu aplicación, no minutos de una herramienta.
Por eso aceptamos un máximo de 3 auditorías nuevas cada mes. Cuando se cubren, abrimos lista de espera priorizada con el precio bloqueado.
Reservar plaza disponible →8 días laborables desde que tenemos la app.
De tu equipo solo necesitamos el APK o el IPA (o el enlace a la tienda) y una hora de conversación sobre qué hace la app y qué datos maneja. El resto lo hacemos nosotros, en nuestro entorno controlado, sin tocar tu producción.
Alcance y NDA
Sesión de 30 minutos para entender la app, sus plataformas, el modelo de amenaza y qué datos maneja. Acuerdo de confidencialidad y precio cerrado antes de recibir nada.
Día 1 – 2Análisis estático
Decompilación del binario, revisión del manifiesto y la configuración, y búsqueda de secretos embebidos. El punto de partida, no el entregable.
Día 3 – 4Análisis dinámico
Ejecución de la app en dispositivo o emulador: tráfico real, almacenamiento local, pinning y resistencia de las protecciones del binario.
Día 5 – 7Informe y presentación
Informe ejecutivo, informe técnico con evidencias y plan 30/60/90. Sesión de 60 minutos con tu equipo.
Día 8Lo que nos preguntan antes de firmar.
¿Necesitáis el código fuente de la app o os basta con el APK?
Nos basta con la app publicada. Trabajamos con el APK de Android o el IPA de iOS tal y como cualquiera los descarga de la tienda, porque ese es exactamente el punto de partida de un atacante: descompila el binario, lee cómo funciona por dentro y observa qué envía en ejecución. Si además nos das acceso al código fuente, la revisión es más profunda y más rápida, pero no es un requisito para empezar. Lo acordamos en la sesión de dimensionado.
¿Auditáis Android, iOS o las dos plataformas?
Las dos. La modalidad Esencial cubre una app en una plataforma, Android o iOS a tu elección. La Completa cubre la misma app en ambas plataformas más la API del backend con la que se comunica, porque muchos fallos no están en la app sino en cómo el servidor confía en ella. Cada plataforma tiene sus propios riesgos: el almacenamiento y los componentes exportados pesan más en Android, y el uso del llavero y las protecciones del binario en iOS.
¿Qué diferencia hay con la auditoría de código fuente?
La auditoría de código fuente lee tu repositorio línea a línea: necesita que nos des acceso al código y se centra en cómo está escrito. La auditoría móvil analiza la app compilada como la recibe un usuario desde la tienda y, sobre todo, cómo se comporta en ejecución: qué guarda en el dispositivo, qué envía por la red, si cifra bien y si el binario está protegido frente a manipulación. Se complementan. Si tu producto es una app, esta es la que responde a la pregunta que hace un atacante: «¿qué saco si me descargo y desmonto tu aplicación?».
¿Probáis la app en un dispositivo real?
Sí. El análisis estático —decompilar el binario, revisar el manifiesto, buscar secretos— es solo la mitad. La otra mitad es dinámica: ejecutamos la app en un dispositivo o emulador controlado, observamos el tráfico real hacia el backend, comprobamos qué queda escrito en el almacenamiento local y verificamos si las protecciones (certificate pinning, detección de root o jailbreak, anti-tampering) resisten. Muchos fallos solo aparecen cuando la app está corriendo, no leyendo el código.
¿Y el backend? La app habla con una API.
En la modalidad Completa auditamos también la API con la que se comunica la app, bajo OWASP API Top 10. Es donde aparecen algunos de los fallos más graves: una app puede estar impecable y aun así el servidor devolver datos de otro usuario si cambias un identificador, porque confía en que la petición viene de la app legítima. Si solo contratas la Esencial, revisamos cómo la app usa la API, pero la auditoría en profundidad del backend entra en la Completa o se dimensiona aparte.
¿Sirve para publicar en Google Play, App Store o para requisitos de banca?
Sí. El informe se mapea contra OWASP MASVS y documenta el estado real de la seguridad de la app con fecha, alcance, metodología y evidencias. Es lo que piden las tiendas cuando cuestionan una publicación por permisos o tratamiento de datos, lo que exige un cliente de banca o seguros antes de integrar tu app, y lo que espera un auditor de ENS, NIS2 o ISO 27001 cuando pregunta por el desarrollo seguro de tus aplicaciones móviles.
¿Corregís vosotros o solo entregáis el informe?
El informe incluye el cómo, no solo el qué: cada hallazgo lleva dónde está, el impacto y el fix concreto para Android o iOS según corresponda. En la modalidad Completa acompañamos a tu equipo durante la corrección y hacemos re-test a los 60 días para verificar que se cerró de verdad. Si prefieres que apliquemos nosotros los cambios sobre la app, se dimensiona como servicio aparte.
¿Cuánto tarda de verdad?
8 días laborables desde que tenemos la app en la modalidad Esencial, 12 en la Completa. No prometemos 48 horas porque en 48 horas solo da tiempo a pasar un escáner y reenviarte el volcado. La parte que aporta valor —ejecutar la app, ver su tráfico real y validar qué es explotable en tu caso— es precisamente la que lleva días.
Cuéntanos cómo es tu app.
Rellena el formulario y te enviamos en 24h laborables una propuesta con modalidad recomendada, plataformas, alcance cerrado, fechas de auditoría y precio final. Sin compromiso.
✓ Sesión de dimensionado sin coste
✓ Respuesta en 24h laborables
✓ No necesitamos tu código fuente para empezar
Propuesta de auditoría móvil
Te respondemos en 24h con alcance, fechas y precio cerrado.
Cargando formulario…
Queda 1 plaza de auditoría este mes.
Cuéntanos en 30 segundos cómo es tu app y te enviamos propuesta concreta en 24h laborables: plataformas, alcance, calendario y precio cerrado.
Solicitar propuesta →Sin compromiso · Respuesta en 24h laborables · NDA antes de cualquier acceso
Solicita tu auditoría de seguridad móvil
Te respondemos en 24h laborables con alcance, calendario y precio cerrado. Sin compromiso.
Cargando formulario…
- Las 7 comprobaciones que revisamos primero en cualquier app
- Cómo verificar cada punto tú mismo sobre tu APK o IPA
- Qué significa cada hallazgo y por dónde empezar a corregir
Cargando…


