Teste seu aplicativo como um atacante testaria

Pentest mobile em aplicativos Android e iOS com análise estática, dinâmica, APIs, armazenamento, autenticação e cobertura OWASP MASVS.

Avaliamos aplicativos Android e iOS, suas APIs e os controles do dispositivo para encontrar falhas que não aparecem em um teste apenas do backend.

Aplicativos móveis armazenam tokens, dados locais e regras de negócio em um ambiente controlado pelo usuário. Por isso, confiar apenas nas proteções da loja ou em ofuscação deixa lacunas importantes. A LDL Security combina análise estática e dinâmica, instrumentação, interceptação de tráfego e testes manuais sobre autenticação, autorização e lógica de negócio. A cobertura usa OWASP MASVS e MASTG como referências e inclui a API quando ela faz parte do escopo.

O que voce recebe

  • Análise estática e dinâmica do aplicativo
  • Cobertura de controles OWASP MASVS aplicáveis
  • Evidências reproduzíveis e classificação de risco
  • Relatório técnico e sumário executivo
  • Orientação de correção e re-teste incluído

O que cobrimos

Armazenamento local

Tokens, credenciais, bancos, arquivos, logs, backup e screenshots.

Comunicação

TLS, validação de certificado, pinning, APIs e dados sensíveis em trânsito.

Autenticação

Sessão, biometria, MFA, recuperação e vinculação do dispositivo.

Código e plataforma

Segredos, componentes exportados, deep links, WebViews e proteções do binário.

Indicado para

  • Fintechs, bancos, healthtechs e aplicativos com dados sensíveis
  • Apps antes da publicação ou de uma grande atualização
  • Empresas que precisam atender requisitos de parceiros ou auditorias
  • Aplicativos com pagamentos, carteira, autenticação ou perfis privilegiados

Como conduzimos

Preparação

Definimos versões, plataformas, perfis, API, dados e ambiente de teste.

Análise estática

Revisamos o pacote, configurações, bibliotecas, segredos e superfícies expostas.

Análise dinâmica

Executamos o app instrumentado e observamos armazenamento, memória e comunicação.

Testes manuais

Validamos autenticação, autorização, lógica de negócio e interação com a API.

Relatório e re-teste

Entregamos evidências e confirmamos as correções após a remediação.

Perguntas Frequentes

Pentest mobile inclui a API?

A API pode ser incluída no mesmo escopo, o que é recomendado para avaliar a jornada completa. O aplicativo e o backend são superfícies diferentes e complementares.

É necessário fornecer o código-fonte?

Não para uma abordagem black box ou grey box. Quando o código é disponibilizado, a análise ganha profundidade e pode identificar falhas com mais eficiência.

Vocês testam Android e iOS?

Sim. O escopo define plataformas, versões mínimas e dispositivos necessários conforme a base de usuários e o risco.

O teste segue OWASP MASVS?

Sim. MASVS e MASTG são referências centrais, complementadas por testes de API, lógica de negócio e ameaças específicas do aplicativo.

Artigos relacionados