Auditoría de seguridad móvil · Android e iOS · Informe en 8 días

Tu app se puede descargar, descompilar y leer entera. La pregunta es qué encuentra quien lo hace.

Cualquiera puede bajar tu APK o IPA de la tienda y abrirlo. Auditamos tu aplicación móvil igual que lo haría un atacante: desmontamos el binario, la ejecutamos en un dispositivo controlado y observamos qué guarda, qué envía y a dónde. Claves embebidas, datos sin cifrar en el móvil, comunicaciones sin proteger y protecciones que no resisten. Te decimos qué está expuesto, qué se explota primero y en qué orden arreglarlo.

Sin compromiso · Precio cerrado antes de empezar · No necesitamos tu código fuente

Aval oficial

Empresa registrada en INCIBE

Instituto Nacional de Ciberseguridad Empresa registrada en INCIBE
Incluidos en el Catálogo de Empresas y Soluciones de Ciberseguridad del Gobierno de España.
Por qué una app publicada es una superficie de ataque abierta
1 descarga
basta para tener tu .apk en un ordenador, descompilarlo y leer cómo funciona por dentro tu aplicación
2 de 3
apps que auditamos guardan algún dato sensible en el dispositivo sin cifrar o embeben en el binario una clave que debería vivir solo en el servidor
0 líneas
de tu código fuente necesitamos para empezar: partimos de la app publicada, exactamente igual que un atacante
Informe en 8 días laborables
Análisis estático y dinámico en dispositivo real
Fix concreto para Android e iOS
No necesitamos tu código fuente
Evidencia válida para NIS2, ENS y tiendas
Estándares y marcos aplicados
OWASP MASVS
OWASP MASTG
TOP 10 OWASP Mobile OWASP Mobile Top 10
API 10 Seguridad del backend OWASP API Top 10
Android · iOS
NIS2 ENS · ISO 27001 · RGPD Cumplimiento
Para quién

Para empresas cuya app está en la calle y trata datos que no pueden acabar donde no deben.

Una app no es como un backend que vive en tus servidores. En cuanto la publicas, su código viaja al móvil de cada usuario —y de cualquiera que quiera desmontarla—. Lo que se decidió «para salir a tiempo», la clave que se metió «temporalmente» y el dato que se guardó «solo en local» quedan a la vista de quien sepa mirar. Por eso una app publicada necesita mirarse desde fuera, no solo desde el repositorio.

💳

Banca y fintech móvil

Apps que mueven dinero, guardan tokens de sesión y tienen requisitos de seguridad del cliente que un auditor va a mirar.

🏥

Salud y sectores NIS2

Aplicaciones que tratan datos de categoría especial en el dispositivo y deben demostrar desarrollo seguro por obligación legal.

🛒

Comercio y marketplaces

Pagos dentro de la app, cupones, cuentas de cliente y una API detrás que confía en que la app se comporta bien.

🚀

Startups con la app como producto

Vuestro producto es la app. Un due diligence técnico o un cliente grande pedirá evidencia de que es segura antes de firmar.

🤝

Apps de desarrollo externalizado

Os la construyó una agencia o un freelance que ya no está, y nadie ha vuelto a mirar qué quedó dentro del binario.

🏢

Apps corporativas internas

Aplicaciones de empleado, MDM y paneles móviles que acaban con más permisos y más acceso del que nadie recuerda.

Cómo ocurre de verdad

De descargar tu app en la tienda a entrar en los datos de todos tus usuarios.

Ninguno de estos pasos necesita una vulnerabilidad de día cero ni engañar a nadie. Todos existen porque alguien metió algo en la app pensando que nadie iba a mirar dentro del binario. Y el binario está en la tienda, al alcance de cualquiera.

Paso 1
Descarga del binario
Cualquiera baja el APK o el IPA de tu app desde la tienda, sin permiso ni credenciales.
Paso 2
Descompilación
Herramientas públicas convierten el binario en código legible y dejan a la vista cómo funciona por dentro.
Paso 3
Secreto embebido
Una clave de API, un endpoint interno o un token de servicio escrito directamente dentro de la app.
Paso 4
Acceso a la API
Con esa clave, se habla con tu backend directamente, sin pasar por la app y sin sus controles.
Fin
Datos de tus usuarios
La API confía en quien tenga la clave y devuelve datos de cualquier cuenta, no solo de la propia.
La diferencia

Qué cambia el día que alguien desmonta tu app con intención.

Sin auditoría de seguridad móvil

  • Claves de API y endpoints internos escritos dentro del binario, al alcance de quien descargue la app de la tienda.
  • Datos de usuario guardados en el dispositivo sin cifrar, legibles en un móvil con root o jailbreak.
  • La app habla con el backend sin certificate pinning, así que su tráfico se puede interceptar y modificar.
  • Componentes de Android exportados sin querer que otras apps del dispositivo pueden invocar.
  • Ninguna protección frente a manipulación: la app se puede modificar, reempaquetar y redistribuir.
  • Cuando la tienda, un cliente de banca o un auditor piden evidencia de seguridad, no hay nada que enseñar.

Con auditoría móvil de Jiratek

  • Barrido de secretos en el binario: claves, tokens y endpoints internos localizados y con plan de rotación.
  • Revisión de qué guarda la app en el dispositivo y comprobación real de que lo sensible va cifrado.
  • Análisis del tráfico en ejecución: TLS, certificate pinning y qué viaja de verdad hacia tu API.
  • Inventario de componentes expuestos, deep links e IPC, con el riesgo real de cada uno.
  • Evaluación de las protecciones del binario: root/jailbreak, anti-tampering y ofuscación frente a ingeniería inversa.
  • Informe mapeado a OWASP MASVS, presentable tal cual ante la tienda, un cliente o un auditor.
Alcance técnico

Los 12 frentes que revisamos, uno por uno.

No lanzamos un escáner de apps y te reenviamos el PDF. Las herramientas son el punto de partida; el trabajo empieza cuando hay que ejecutar la app, observar cómo se comporta de verdad y decidir cuáles de esos avisos son explotables en tu caso concreto y cuáles son ruido.

01

Almacenamiento de datos

Qué guarda la app en el dispositivo: bases de datos locales, ficheros, caché y preferencias, y si lo sensible va cifrado.

02

Comunicaciones

TLS, certificate pinning, tráfico en claro y qué viaja realmente entre la app y el backend, observado en ejecución.

03

Autenticación y sesión

Login, biometría, gestión de tokens, expiración, OAuth y qué pasa cuando la sesión debería haber caducado.

04

Criptografía y claves

Algoritmos usados, claves embebidas en el binario y uso correcto del Keystore de Android o el llavero de iOS.

05

Secretos en el binario

Claves de API, endpoints internos, credenciales y certificados escritos directamente dentro de la app.

06

Componentes y superficie expuesta

Activities, services, broadcast receivers y content providers exportados en Android; entradas accesibles desde fuera.

07

WebView, deep links e IPC

WebView inseguros, puentes JavaScript, manejo de deep links e intents y comunicación entre componentes.

08

Protección del binario

Detección de root y jailbreak, anti-tampering, ofuscación, flag de depuración y copia de seguridad del binario.

09

Backend y API

La API con la que habla la app bajo OWASP API Top 10: control de acceso, abuso de flujos y datos que devuelve de más.

10

Dependencias y SDK de terceros

Librerías y SDK embebidos con CVE público, componentes abandonados y qué envían fuera sin que se note.

11

Privacidad y permisos

Permisos excesivos, datos personales tratados sin base, identificadores de seguimiento y qué sale del dispositivo.

12

Cumplimiento y evidencia

Mapeo contra OWASP MASVS y traducción de los hallazgos al lenguaje de las tiendas, ENS, NIS2, ISO 27001 y RGPD.

Quién está detrás

Detrás de cada hallazgo hay alguien que sabe lo que está leyendo.

Mario Fernández, responsable de seguridad en Jiratek
Mario Fernández
Responsable de Seguridad · Jiratek Ciberseguridad

La gente cree que su app es una caja cerrada. No lo es: en cuanto está en la tienda, cualquiera se la baja, la descompila y lee cómo funciona por dentro en una tarde. El problema casi nunca es una vulnerabilidad exótica, es una clave que alguien dejó dentro del binario o un dato que se guardó en el móvil sin cifrar «porque total, quién va a mirar ahí». Pues nosotros miramos ahí, y ejecutamos la app para ver qué hace de verdad, no solo qué dice el código que hace.

🎓 Formación técnica en Seguridad Informática y Hacking Ético
🏅 Certificado por encontrar vulnerabilidades reales en la web de la NASA
📺 +12.000 seguidores aprendiendo ciberseguridad real en YouTube
🔍 Especialista en OWASP Top 10, escalada de privilegios y RGPD técnico
Ver canal "El Pingüino de Mario"
Modalidades

Precio cerrado antes de empezar. Sin sorpresas a mitad.

Acordamos alcance y precio en la sesión de dimensionado, antes de tocar tu app. Lo que ves aquí es el precio de partida según las plataformas y el nivel de exigencia que necesites.

Esencial

1 app · 1 plataforma (Android o iOS) · MASVS L1

Desde2.950 €

+ IVA · pago único · informe en 8 días laborables


  • Análisis estático del binario: decompilación, manifiesto y configuración
  • Análisis dinámico en dispositivo o emulador controlado
  • Búsqueda de secretos y endpoints internos en el binario
  • Almacenamiento local, comunicaciones y certificate pinning
  • Autenticación, sesión y componentes expuestos
  • Informe ejecutivo + informe técnico con evidencias y capturas
  • Plan de corrección priorizado 30/60/90
  • Sesión de presentación con tu equipo (60 min)

Completa

1 app en Android + iOS · API backend · MASVS L2

Desde5.950 €

+ IVA · pago único · informe en 12 días laborables


  • Todo lo incluido en la modalidad Esencial, en las dos plataformas
  • Auditoría de la API del backend bajo OWASP API Top 10
  • Criptografía, Keystore y llavero revisados a fondo
  • Protección del binario: root/jailbreak, anti-tampering y ofuscación
  • Dependencias y SDK de terceros con CVE público
  • Mapeo contra OWASP MASVS nivel 2 como evidencia de cumplimiento
  • Acompañamiento a tu equipo durante la corrección
  • Re-test a los 60 días incluido

A medida

Banca, SDK propio o entorno regulado

Personalizado

Según plataformas, arquitectura y requisitos


  • Varias apps o un SDK móvil propio que distribuyes a terceros
  • Requisitos regulados: banca, PCI DSS, ENS categoría alta
  • MASVS nivel 2 con requisitos de resiliencia frente a ingeniería inversa
  • Auditoría integrada en el ciclo de desarrollo, por release
  • Formación de desarrollo móvil seguro para tu equipo
  • Integración con SIEM gestionado y vigilancia continua

💡 Importante: el precio de partida corresponde a apps de PYME con un stack estándar. Apps de banca, SDK propios, arquitecturas complejas o requisitos de cumplimiento regulado se dimensionan en una sesión sin coste.

🔒 ACCESO LIMITADO

Solo 3 auditorías móviles al mes.

Una auditoría de app entregada en 48 horas es un volcado del escáner que ya podrías sacar tú gratis. El valor está en lo que viene después: ejecutar la app en un dispositivo, observar su tráfico real, descartar falsos positivos y decidir qué es riesgo explotable en tu caso concreto y qué es ruido. Eso son días de trabajo de una persona sentada delante de tu aplicación, no minutos de una herramienta.

Por eso aceptamos un máximo de 3 auditorías nuevas cada mes. Cuando se cubren, abrimos lista de espera priorizada con el precio bloqueado.

Reservar plaza disponible →
Disponibilidad — mes en curso
Capacidad mensual: 3 auditorías
1
Reservada
2
Reservada
3
Libre
1 de 3 plazas restantes
Proceso

8 días laborables desde que tenemos la app.

De tu equipo solo necesitamos el APK o el IPA (o el enlace a la tienda) y una hora de conversación sobre qué hace la app y qué datos maneja. El resto lo hacemos nosotros, en nuestro entorno controlado, sin tocar tu producción.

01

Alcance y NDA

Sesión de 30 minutos para entender la app, sus plataformas, el modelo de amenaza y qué datos maneja. Acuerdo de confidencialidad y precio cerrado antes de recibir nada.

Día 1 – 2
02

Análisis estático

Decompilación del binario, revisión del manifiesto y la configuración, y búsqueda de secretos embebidos. El punto de partida, no el entregable.

Día 3 – 4
03

Análisis dinámico

Ejecución de la app en dispositivo o emulador: tráfico real, almacenamiento local, pinning y resistencia de las protecciones del binario.

Día 5 – 7
04

Informe y presentación

Informe ejecutivo, informe técnico con evidencias y plan 30/60/90. Sesión de 60 minutos con tu equipo.

Día 8
Preguntas frecuentes

Lo que nos preguntan antes de firmar.

¿Necesitáis el código fuente de la app o os basta con el APK?

Nos basta con la app publicada. Trabajamos con el APK de Android o el IPA de iOS tal y como cualquiera los descarga de la tienda, porque ese es exactamente el punto de partida de un atacante: descompila el binario, lee cómo funciona por dentro y observa qué envía en ejecución. Si además nos das acceso al código fuente, la revisión es más profunda y más rápida, pero no es un requisito para empezar. Lo acordamos en la sesión de dimensionado.

¿Auditáis Android, iOS o las dos plataformas?

Las dos. La modalidad Esencial cubre una app en una plataforma, Android o iOS a tu elección. La Completa cubre la misma app en ambas plataformas más la API del backend con la que se comunica, porque muchos fallos no están en la app sino en cómo el servidor confía en ella. Cada plataforma tiene sus propios riesgos: el almacenamiento y los componentes exportados pesan más en Android, y el uso del llavero y las protecciones del binario en iOS.

¿Qué diferencia hay con la auditoría de código fuente?

La auditoría de código fuente lee tu repositorio línea a línea: necesita que nos des acceso al código y se centra en cómo está escrito. La auditoría móvil analiza la app compilada como la recibe un usuario desde la tienda y, sobre todo, cómo se comporta en ejecución: qué guarda en el dispositivo, qué envía por la red, si cifra bien y si el binario está protegido frente a manipulación. Se complementan. Si tu producto es una app, esta es la que responde a la pregunta que hace un atacante: «¿qué saco si me descargo y desmonto tu aplicación?».

¿Probáis la app en un dispositivo real?

Sí. El análisis estático —decompilar el binario, revisar el manifiesto, buscar secretos— es solo la mitad. La otra mitad es dinámica: ejecutamos la app en un dispositivo o emulador controlado, observamos el tráfico real hacia el backend, comprobamos qué queda escrito en el almacenamiento local y verificamos si las protecciones (certificate pinning, detección de root o jailbreak, anti-tampering) resisten. Muchos fallos solo aparecen cuando la app está corriendo, no leyendo el código.

¿Y el backend? La app habla con una API.

En la modalidad Completa auditamos también la API con la que se comunica la app, bajo OWASP API Top 10. Es donde aparecen algunos de los fallos más graves: una app puede estar impecable y aun así el servidor devolver datos de otro usuario si cambias un identificador, porque confía en que la petición viene de la app legítima. Si solo contratas la Esencial, revisamos cómo la app usa la API, pero la auditoría en profundidad del backend entra en la Completa o se dimensiona aparte.

¿Sirve para publicar en Google Play, App Store o para requisitos de banca?

Sí. El informe se mapea contra OWASP MASVS y documenta el estado real de la seguridad de la app con fecha, alcance, metodología y evidencias. Es lo que piden las tiendas cuando cuestionan una publicación por permisos o tratamiento de datos, lo que exige un cliente de banca o seguros antes de integrar tu app, y lo que espera un auditor de ENS, NIS2 o ISO 27001 cuando pregunta por el desarrollo seguro de tus aplicaciones móviles.

¿Corregís vosotros o solo entregáis el informe?

El informe incluye el cómo, no solo el qué: cada hallazgo lleva dónde está, el impacto y el fix concreto para Android o iOS según corresponda. En la modalidad Completa acompañamos a tu equipo durante la corrección y hacemos re-test a los 60 días para verificar que se cerró de verdad. Si prefieres que apliquemos nosotros los cambios sobre la app, se dimensiona como servicio aparte.

¿Cuánto tarda de verdad?

8 días laborables desde que tenemos la app en la modalidad Esencial, 12 en la Completa. No prometemos 48 horas porque en 48 horas solo da tiempo a pasar un escáner y reenviarte el volcado. La parte que aporta valor —ejecutar la app, ver su tráfico real y validar qué es explotable en tu caso— es precisamente la que lleva días.

Solicita tu propuesta

Cuéntanos cómo es tu app.

Rellena el formulario y te enviamos en 24h laborables una propuesta con modalidad recomendada, plataformas, alcance cerrado, fechas de auditoría y precio final. Sin compromiso.

✓ Sesión de dimensionado sin coste
✓ Respuesta en 24h laborables
✓ No necesitamos tu código fuente para empezar

Propuesta de auditoría móvil

Te respondemos en 24h con alcance, fechas y precio cerrado.

Cargando formulario…

Queda 1 plaza de auditoría este mes.

Cuéntanos en 30 segundos cómo es tu app y te enviamos propuesta concreta en 24h laborables: plataformas, alcance, calendario y precio cerrado.

Solicitar propuesta →

Sin compromiso · Respuesta en 24h laborables · NDA antes de cualquier acceso

Espera un momento

Antes de irte… llévate el checklist

Descarga gratis "Las 7 comprobaciones de seguridad que tu app debe pasar antes de subirla a la tienda" — las primeras que miramos en cada auditoría móvil. Sin compromiso, sin llamada comercial.

  • Las 7 comprobaciones que revisamos primero en cualquier app
  • Cómo verificar cada punto tú mismo sobre tu APK o IPA
  • Qué significa cada hallazgo y por dónde empezar a corregir

Cargando…