Una aplicación móvil puede tener una experiencia impecable y aun así necesitar una revisión de cómo maneja información y permisos. Para una empresa, la pregunta no termina en si la app abre correctamente: también importa qué conserva en el teléfono, cómo identifica al usuario y qué operaciones permite solicitar a los sistemas centrales.
Conviene evaluar el producto completo y dividir responsabilidades. Una parte está instalada en el dispositivo; otra vive en servidores o servicios externos. Si la propuesta cubre solo una de ellas, el informe debe aclararlo. El alcance también debe identificar versiones de Android e iOS, funciones disponibles y condiciones de prueba.
Relaciona cada dato con una necesidad del usuario
El estándar OWASP MASVS organiza controles de seguridad móvil en áreas como almacenamiento, autenticación, comunicación de red, interacción con el sistema y privacidad. Esta referencia permite que la revisión tenga criterios explícitos, en lugar de depender únicamente de una exploración visual de las pantallas.
Desde producto, pide un mapa sencillo de los datos: qué se consulta, qué se descarga, qué queda disponible sin conexión y qué se elimina al cerrar sesión. Un documento comercial puede necesitar acceso temporal durante una visita; eso no significa que deba conservarse indefinidamente en el teléfono. Define el comportamiento esperado antes de discutir su implementación.
Revisa los cambios de sesión y de persona
Incluye en la evaluación el cierre de sesión, la recuperación de cuenta y la pérdida de acceso a una empresa. Si el mismo dispositivo pasa de una persona a otra, pregunta qué información debería seguir visible. En aplicaciones internas, aclara también qué sucede cuando alguien deja su cargo o termina su contrato.
Estos escenarios deben probarse con cuentas preparadas y documentos ficticios. El equipo necesita distinguir el comportamiento de la aplicación del estado que mantiene el servidor. Una pantalla que vuelve al inicio no basta como evidencia de que todos los accesos anteriores dejaron de servir: la evaluación debe comprobar el resultado acordado.
Justifica los permisos que solicita la app
La documentación de seguridad de Android recomienda solicitar los permisos mínimos necesarios, proteger la comunicación y cuidar el almacenamiento de información privada. Para el equipo de negocio, esto se traduce en poder explicar qué función necesita cámara, ubicación, archivos u otro recurso del dispositivo.
Prepara una explicación breve para cada permiso. Si no puedes relacionarlo con una función vigente, pide revisar su necesidad. Considera además qué experiencia tendrá quien lo rechace: el producto debería comunicar la limitación de manera comprensible y permitir que las funciones no relacionadas sigan disponibles cuando corresponda.
Incluye los servicios que la aplicación consulta
La app suele comunicarse con APIs para consultar pedidos, actualizar perfiles o enviar documentos. Acuerda si esas conexiones forman parte de la revisión y quién autoriza las pruebas. Una versión para Android y otra para iOS pueden compartir servicios, pero eso no hace idéntico su manejo local de información o sus componentes.
- Identifica qué funciones dependen de proveedores externos.
- Separa pruebas de la app y pruebas de sus servicios centrales.
- Documenta qué versión se evaluó en cada sistema operativo.
- Indica qué cuentas y perfiles estuvieron disponibles.
- Registra las restricciones que redujeron la profundidad de la revisión.
Esta información hace que los resultados sean interpretables. Sin ella, una conclusión general sobre “la seguridad de la app” puede ocultar que una función importante no estaba habilitada o que una integración quedó fuera del trabajo.
Planifica cómo llegará una corrección a los usuarios
Para solicitar una evaluación, prepara las versiones de prueba, una descripción de los usuarios y las operaciones importantes. Nuestro servicio de ethical hacking para aplicaciones puede incorporar el alcance móvil y sus APIs. El objetivo es entregar problemas comprobados y prioridades que ayuden a tu equipo a publicar y mantener el producto con mayor claridad.