Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

El paquete por dentro, en Android y en iOS

5 tareas · 40 min · Principiante

Antes de leer el manifiesto o buscar secretos hay que saber qué es un paquete y dónde está cada cosa. Un APK de Android y un IPA de iOS son archivos comprimidos con el código, los recursos y la configuración de la app. Esta sala es un recorrido por el contenido de los dos paquetes de Gaviota Móvil, a partir del listado de sus archivos. No instalas ni ejecutas nada: lees un listado y respondes qué ves. Es el mapa que hace falta para las salas siguientes.

0 de 5 · 0%

Objetivo de la sala

Antes de leer el manifiesto o buscar secretos hay que saber qué es un paquete y dónde está cada cosa. Un APK de Android y un IPA de iOS son archivos comprimidos con el código, los recursos y la configuración de la app. Esta sala es un recorrido por el contenido de los dos paquetes de Gaviota Móvil, a partir del listado de sus archivos. No instalas ni ejecutas nada: lees un listado y respondes qué ves. Es el mapa que hace falta para las salas siguientes.

Un APK es un archivo zip con una estructura conocida: el manifiesto, el código compilado (los archivos classes.dex), los recursos, las bibliotecas nativas por arquitectura y la carpeta de firma. Un IPA también es un zip: dentro hay una carpeta Payload con la app, su binario principal, una lista de propiedades con la configuración (Info.plist) y la firma de código.

La firma prueba quién publicó el paquete y que no cambió desde que se firmó; no lo esconde ni lo cifra. Por eso inspeccionar un paquete es una actividad de lectura que cualquiera con el archivo puede hacer, y por eso lo que el cliente deja dentro debe asumirse público.

Responde para continuar

¿Qué implica que un APK o un IPA sea un archivo comprimido y firmado?

Ver pista de ayuda

La firma responde a «¿quién lo publicó y cambió algo?», no a «¿quién puede leerlo?».

Además del código principal, un APK puede traer bibliotecas nativas en la carpeta lib, una por arquitectura de procesador. Casi siempre son componentes compilados que el equipo de desarrollo no escribió: motores de captura, de cifrado, de video. Cada una es superficie que el pentester anota: quién la hace, qué versión es y a quién habría que pedir autorización si hiciera falta probarla.

Lee el listado del APK y las notas del equipo del cliente. Una de las dos bibliotecas nativas la compró el cliente a un proveedor.

Responde para continuar

¿Qué biblioteca nativa del APK es la que el cliente compró a un proveedor? Escribe el nombre del archivo.

Ver pista de ayuda

Las notas del equipo de desarrollo, al final del listado, dicen de dónde viene cada una.

En iOS, el código de terceros suele llegar como marcos (frameworks) dentro de la carpeta Frameworks de la app. Un marco de analítica o de publicidad es código que se ejecuta con los mismos permisos que la app y que envía datos a su propio servidor. Para un informe es relevante por dos motivos: puede filtrar datos del usuario y su versión puede tener fallos conocidos.

Lee el listado del IPA y localiza el marco que el equipo de marketing agregó a la app.

Responde para continuar

¿Cómo se llama el marco de terceros que trae el IPA? Escribe su nombre completo, con la extensión.

Ver pista de ayuda

Está dentro de la carpeta Frameworks del listado del IPA.

La firma de código de iOS no es un archivo aparte: es una carpeta dentro de la app que guarda los resúmenes de cada archivo del paquete. Si alguien cambia un solo archivo, los resúmenes ya no coinciden y la firma deja de valer. En iOS esa carpeta de firma vive dentro de la app, junto al binario.

Lee las notas del IPA y localiza la carpeta que guarda los resúmenes de cada archivo.

Responde para continuar

¿Cómo se llama la carpeta del IPA que guarda los resúmenes de cada archivo del paquete?

Ver pista de ayuda

Es una carpeta dentro de Payload/GaviotaMovil.app; las notas del equipo explican para qué sirve.

El marco de analítica viaja dentro de la app del cliente, así que entra en la revisión de la app: se lee qué datos le entrega la app. Pero el servidor del proveedor de analítica es de otra empresa y la carta de alcance no lo cubre. La regla es la de siempre: dentro va lo que la carta nombra; el resto se anota como observación y, si importa, el cliente pide la autorización por su cuenta.

Responde para continuar

El IPA trae un marco de analítica de terceros. ¿Cómo lo tratas en el encargo?

Ver pista de ayuda

Una cosa es el código que va dentro de la app y otra los sistemas del proveedor.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad