Serviço 05 / 07 · Segurança ofensiva

Pentest de aplicativos mobile

O que o seu aplicativo entrega para quem controla o aparelho?

Avaliação de aplicativos iOS e Android com análise estática e dinâmica, para identificar vulnerabilidades que possam transformar o aplicativo em um vetor de entrada e para proteger identidade e dados sensíveis.

01 · O que é

O que este teste avalia

Um aplicativo móvel roda em um dispositivo que a empresa não controla e que o usuário, ou quem estiver com ele, pode inspecionar. Tudo que o app guarda, transmite ou decide localmente precisa ser avaliado sob essa premissa.

A análise estática examina o pacote: o que está escrito no código, o que ficou embutido nele e quais proteções existem. A análise dinâmica observa o app em execução: o que grava no dispositivo, como se comunica e o que acontece quando essa comunicação é interceptada ou alterada.

Quando faz sentido

  • 01

    Antes de publicar o aplicativo nas lojas ou lançar uma versão com mudança relevante.

  • 02

    Quando o app passa a tratar pagamento, documento, dado pessoal sensível ou credencial.

  • 03

    Quando funcionalidades foram liberadas por controle no aplicativo em vez de no servidor.

  • 04

    Quando o mesmo backend atende o app, a web e integrações de parceiros.

02 · Riscos avaliados

O que costuma estar quebrado aqui

Nem todo achado aparece em todo ambiente. Estes são os padrões que a avaliação procura deliberadamente, porque são os que mais frequentemente sustentam um caminho completo até o impacto.

R01

Dados sensíveis no dispositivo

Tokens, documentos e informações pessoais gravados em cache, banco local, log ou backup sem proteção adequada.

R02

Segredo embutido no pacote

Chaves de API, credenciais e endpoints internos presentes no binário e recuperáveis por qualquer pessoa que baixe o aplicativo.

R03

Comunicação interceptável

Canal sem validação adequada de certificado, permitindo leitura e alteração do tráfego entre app e servidor.

R04

Regra de negócio apenas no cliente

Limites, permissões e validações aplicados na interface e não reforçados pelo backend.

R05

Ambiente comprometido

Comportamento do aplicativo em dispositivos com root ou jailbreak, e o que ele continua permitindo nesse cenário.

R06

Superfície de componentes

Serviços, intents, deep links e telas acessíveis por outros aplicativos instalados no aparelho.

03 · Superfície

Como enxergamos esse domínio

Antes de testar, mapeamos. O diagrama abaixo mostra a estrutura que orienta o trabalho e onde os pontos de verificação são posicionados.

O aplicativo e os quatro vetores avaliados ao seu redor APLICATIVO Armazenamento local dados em cache, tokens e arquivos Sistema operacional root/jailbreak, backup e teclado Canal e API TLS, pinning e chamadas expostas Backend regras replicadas apenas no app ANÁLISE ESTÁTICA DO PACOTE + ANÁLISE DINÂMICA EM EXECUÇÃO
  1. 01 Aplicativo pacote avaliado em análise estática e em execução
  2. 02 Armazenamento local dados em cache, tokens e arquivos
  3. 03 Sistema operacional root/jailbreak, backup e teclado
  4. 04 Canal e API TLS, pinning e chamadas expostas
  5. 05 Backend regras replicadas apenas no app
O aplicativo roda em um dispositivo que não é seu e que o usuário pode controlar. Tudo que ele guarda, transmite ou decide localmente precisa ser testado sob essa premissa.

04 · O que testamos

Frentes de trabalho

A profundidade de cada frente depende do escopo acordado e da modalidade escolhida. Nada aqui é executado sem autorização formal.

Ver a metodologia completa
  • Armazenamento local. Bancos, preferências, cache, arquivos, log e comportamento em backup.
  • Proteção do binário. Segredos embutidos, ofuscação, verificações de integridade e ambiente.
  • Comunicação. TLS, validação de certificado, pinning e manipulação de requisição em trânsito.
  • Autenticação e sessão. Biometria, token, expiração, logout e recuperação de acesso.
  • Backend do aplicativo. Reforço das regras no servidor e autorização por endpoint.
  • Superfície do sistema. Deep links, componentes exportados, permissões e interação entre apps.

05 · O que você recebe

A entrega ao final do trabalho

O relatório precisa servir a quem decide prioridade e a quem vai corrigir. Por isso a entrega é construída em camadas, e o ciclo só fecha com o reteste.

Solicitar avaliação
  • 01

    Leitura executiva

    O cenário de exposição traduzido para linguagem de negócio.

  • 02

    Relatório técnico

    Cada achado descrito com o caminho percorrido e as condições para reproduzi-lo.

  • 03

    Evidências e provas de conceito

    Demonstração concreta da exploração, sem depender de interpretação.

  • 04

    Priorização por impacto

    As descobertas ordenadas pelo risco real para a sua operação.

  • 05

    Plano de correção

    Recomendações práticas de remediação, orientadas ao seu contexto técnico.

  • 06

    Reteste das correções

    Nova validação após a implementação, confirmando a eliminação do risco.

06 · Perguntas frequentes

Dúvidas comuns

Se a sua pergunta não estiver aqui, ela provavelmente é específica do seu ambiente. e é exatamente o tipo de coisa que a conversa inicial resolve.

Não é obrigatório. A análise pode ser feita a partir do pacote publicado. Com acesso ao código (White Box), a cobertura aumenta e o mesmo tempo alcança pontos que a análise externa levaria muito mais tempo para atingir.

Pode incluir e normalmente vale a pena: boa parte das falhas relevantes em mobile está no servidor que confia demais no aplicativo. O escopo define se essa camada entra como parte do trabalho.

Ambos, conforme a necessidade. Emuladores dão agilidade; aparelhos reais são necessários para avaliar comportamento de hardware, biometria e proteções específicas do sistema.

Geralmente não. Uma build de homologação equivalente à de produção costuma ser suficiente, e a escolha é definida junto com o seu time.

Próximo passo

Quer avaliar a sua superfície de mobile?

A conversa inicial serve para entender o ambiente, o risco prioritário e o formato de teste adequado. Sem compromisso e sem exigir material técnico preparado.

Escopo sob medidaTestes autorizadosConfidencialidadeFortaleza, CE