Avaliamos aplicativos Android e iOS, suas APIs e os controles do dispositivo para encontrar falhas que não aparecem em um teste apenas do backend.
Aplicativos móveis armazenam tokens, dados locais e regras de negócio em um ambiente controlado pelo usuário. Por isso, confiar apenas nas proteções da loja ou em ofuscação deixa lacunas importantes. A LDL Security combina análise estática e dinâmica, instrumentação, interceptação de tráfego e testes manuais sobre autenticação, autorização e lógica de negócio. A cobertura usa OWASP MASVS e MASTG como referências e inclui a API quando ela faz parte do escopo.
O que voce recebe
- Análise estática e dinâmica do aplicativo
- Cobertura de controles OWASP MASVS aplicáveis
- Evidências reproduzíveis e classificação de risco
- Relatório técnico e sumário executivo
- Orientação de correção e re-teste incluído
O que cobrimos
Armazenamento local
Tokens, credenciais, bancos, arquivos, logs, backup e screenshots.
Comunicação
TLS, validação de certificado, pinning, APIs e dados sensíveis em trânsito.
Autenticação
Sessão, biometria, MFA, recuperação e vinculação do dispositivo.
Código e plataforma
Segredos, componentes exportados, deep links, WebViews e proteções do binário.
Indicado para
- Fintechs, bancos, healthtechs e aplicativos com dados sensíveis
- Apps antes da publicação ou de uma grande atualização
- Empresas que precisam atender requisitos de parceiros ou auditorias
- Aplicativos com pagamentos, carteira, autenticação ou perfis privilegiados
Como conduzimos
Preparação
Definimos versões, plataformas, perfis, API, dados e ambiente de teste.
Análise estática
Revisamos o pacote, configurações, bibliotecas, segredos e superfícies expostas.
Análise dinâmica
Executamos o app instrumentado e observamos armazenamento, memória e comunicação.
Testes manuais
Validamos autenticação, autorização, lógica de negócio e interação com a API.
Relatório e re-teste
Entregamos evidências e confirmamos as correções após a remediação.
Perguntas Frequentes
Pentest mobile inclui a API?
A API pode ser incluída no mesmo escopo, o que é recomendado para avaliar a jornada completa. O aplicativo e o backend são superfícies diferentes e complementares.
É necessário fornecer o código-fonte?
Não para uma abordagem black box ou grey box. Quando o código é disponibilizado, a análise ganha profundidade e pode identificar falhas com mais eficiência.
Vocês testam Android e iOS?
Sim. O escopo define plataformas, versões mínimas e dispositivos necessários conforme a base de usuários e o risco.
O teste segue OWASP MASVS?
Sim. MASVS e MASTG são referências centrais, complementadas por testes de API, lógica de negócio e ameaças específicas do aplicativo.