Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

MASVS, MASTG y el alcance de un encargo móvil

4 tareas · 40 min · Principiante

Una app móvil no es un servidor con una dirección: es un paquete que el cliente reparte, habla con una API y a menudo con terceros que no son suyos. Por eso un encargo móvil se decide en dos papeles antes de abrir nada: la carta de alcance y el estándar contra el que se mide. Aquí lees los de la Cooperativa Gaviota, que te contrató para probar su app Gaviota Móvil. No se ejecuta nada: es una estación de lectura con documentos y notas de ejemplo, y el objetivo es el criterio, no el recetario. La especialidad Seguridad móvil de la plataforma profundiza en el análisis de la app; este módulo toma de ella solo lo que un pentester necesita para acotar el encargo, leer la evidencia y redactar el hallazgo.

0 de 4 · 0%

Objetivo de la sala

Una app móvil no es un servidor con una dirección: es un paquete que el cliente reparte, habla con una API y a menudo con terceros que no son suyos. Por eso un encargo móvil se decide en dos papeles antes de abrir nada: la carta de alcance y el estándar contra el que se mide. Aquí lees los de la Cooperativa Gaviota, que te contrató para probar su app Gaviota Móvil. No se ejecuta nada: es una estación de lectura con documentos y notas de ejemplo, y el objetivo es el criterio, no el recetario. La especialidad Seguridad móvil de la plataforma profundiza en el análisis de la app; este módulo toma de ella solo lo que un pentester necesita para acotar el encargo, leer la evidencia y redactar el hallazgo.

OWASP mantiene dos documentos que se usan juntos. El MASVS (Mobile Application Security Verification Standard) es la lista de lo que una app debe cumplir, agrupada en ocho grupos de controles: almacenamiento, criptografía, autenticación, red, interacción con la plataforma, calidad del código, resistencia a la ingeniería inversa y privacidad. El MASTG (Mobile Application Security Testing Guide) es la guía de pruebas: para cada requisito explica cómo se comprueba en Android y en iOS, con pruebas numeradas, técnicas y herramientas.

Para un pentester la separación es útil: el MASVS responde «¿contra qué mido?» y el MASTG responde «¿cómo lo compruebo?». Ninguno sustituye lo que tú observas en la app del cliente.

Responde para continuar

¿Qué relación hay entre el MASVS y el MASTG?

Ver pista de ayuda

Uno responde a «¿contra qué mido?» y el otro a «¿cómo lo compruebo?».

La carta de alcance es lo que el cliente autorizó por escrito, y manda sobre cualquier correo posterior. Las apps móviles tienen un riesgo particular: usan servicios de otras empresas, como una pasarela de pagos o un servicio de mapas. Aunque el cliente los use, no son suyos y no puede autorizar su prueba; hace falta el permiso del dueño, por escrito, y entre tanto solo se anota que existen.

Abre la carta de alcance y el pedido del cliente y contrástalos: uno de los sistemas que pide probar le pertenece a un tercero.

Responde para continuar

¿Qué host del pedido del cliente es de un tercero y no entra en el encargo?

Ver pista de ayuda

Lee en el correo quién opera cada host y compara con la sección «fuera del alcance» de la carta.

Cada hallazgo de un informe móvil lleva su referencia al estándar, y el primer paso es decidir en qué grupo cae. No se asigna por la palabra que suena parecida, sino por la pregunta que el grupo contesta: ¿qué falló, el almacenamiento, el canal, la sesión, lo que la app expone a otras apps?

En las notas de la primera revisión hay seis observaciones sin grupo. Lee la descripción del grupo en el archivo de grupos y asigna el hallazgo H2.

Responde para continuar

¿A qué grupo del MASVS corresponde el hallazgo H2? Escribe el nombre completo del grupo.

Ver pista de ayuda

Fíjate en qué grupo menciona los componentes que otras apps pueden invocar.

La cita del MASVS ordena el informe y le dice al cliente contra qué criterio se midió, pero no es evidencia. La evidencia es lo que tú observaste en la app del cliente: la línea del manifiesto, la fila de la base de datos, el renglón de la captura. Un hallazgo bien escrito lleva las dos cosas: el control del estándar que se incumple y la prueba concreta, reproducible, de que se incumple aquí.

Responde para continuar

Redactas el hallazgo H3, la conexión por HTTP. ¿Cómo usas el MASVS en el informe?

Ver pista de ayuda

El estándar dice contra qué mides; lo que observaste en la app es la prueba.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad