LaunchLint Academy

La respuesta breve
- La seguridad móvil parte del modelo de datos y amenazas, no de un único scanner.
- La revisión estática encuentra señales tempranas, pero no sustituye runtime, backend ni pentest.
- No dejes esta checklist para el día del envío. Úsala como gate de release, enlaza cada punto con el commit o campo de tienda responsable y repite las pruebas afectadas después de cambiar dependencias, permisos, entorno o metadata. Las pruebas no deben guardar secretos ni datos personales de cuentas de ensayo. Desarrollo, producto y la persona con acceso a la consola deben aprobar exactamente el mismo artefacto. Así la revisión se convierte en un proceso reproducible y permite explicar qué versión fue comprobada después de un rechazo o en la actualización siguiente.
1. Mapear datos y amenazas
Clasifica credenciales, contenido personal, ubicación, pagos, atacantes e impacto.
No trates mapear datos y amenazas como una casilla aislada. Relaciónalo con el build exacto, una persona responsable y una prueba revisable. Repite el recorrido en un dispositivo limpio y documenta cualquier diferencia antes de continuar el envío.
Pruebas para aceptar la release
- Valor de producción de mapear datos y amenazas registrado
- Archivo o ajuste de tienda enlazado
- Resultado esperado y observado comparados
- Diferencias entre iOS y Android revisadas
- Cada duda tiene responsable y fecha
- La release se detiene ante una contradicción bloqueante
2. Quitar secretos del cliente
Keys privadas, credenciales y firma no deben viajar en el bundle.
No trates quitar secretos del cliente como una casilla aislada. Relaciónalo con el build exacto, una persona responsable y una prueba revisable. Repite el recorrido en un dispositivo limpio y documenta cualquier diferencia antes de continuar el envío.
Pruebas para aceptar la release
- Valor de producción de quitar secretos del cliente registrado
- Archivo o ajuste de tienda enlazado
- Resultado esperado y observado comparados
- Diferencias entre iOS y Android revisadas
- Cada duda tiene responsable y fecha
- La release se detiene ante una contradicción bloqueante
3. Almacenamiento seguro
Tokens y valores sensibles usan Keychain o Keystore, no logs ni texto plano.
No trates almacenamiento seguro como una casilla aislada. Relaciónalo con el build exacto, una persona responsable y una prueba revisable. Repite el recorrido en un dispositivo limpio y documenta cualquier diferencia antes de continuar el envío.
Pruebas para aceptar la release
- Valor de producción de almacenamiento seguro registrado
- Archivo o ajuste de tienda enlazado
- Resultado esperado y observado comparados
- Diferencias entre iOS y Android revisadas
- Cada duda tiene responsable y fecha
- La release se detiene ante una contradicción bloqueante
4. Auth y autorización
El servidor valida sesión y permisos; ocultar UI no autoriza.
No trates auth y autorización como una casilla aislada. Relaciónalo con el build exacto, una persona responsable y una prueba revisable. Repite el recorrido en un dispositivo limpio y documenta cualquier diferencia antes de continuar el envío.
Pruebas para aceptar la release
- Valor de producción de auth y autorización registrado
- Archivo o ajuste de tienda enlazado
- Resultado esperado y observado comparados
- Diferencias entre iOS y Android revisadas
- Cada duda tiene responsable y fecha
- La release se detiene ante una contradicción bloqueante
5. Proteger la red
TLS, certificados, endpoints y bloqueo cleartext coinciden en ambas plataformas.
No trates proteger la red como una casilla aislada. Relaciónalo con el build exacto, una persona responsable y una prueba revisable. Repite el recorrido en un dispositivo limpio y documenta cualquier diferencia antes de continuar el envío.
Pruebas para aceptar la release
- Valor de producción de proteger la red registrado
- Archivo o ajuste de tienda enlazado
- Resultado esperado y observado comparados
- Diferencias entre iOS y Android revisadas
- Cada duda tiene responsable y fecha
- La release se detiene ante una contradicción bloqueante
6. Controlar límites
Deep links, componentes, schemes, WebViews, clipboard y screenshots pueden filtrar datos.
No trates controlar límites como una casilla aislada. Relaciónalo con el build exacto, una persona responsable y una prueba revisable. Repite el recorrido en un dispositivo limpio y documenta cualquier diferencia antes de continuar el envío.
Pruebas para aceptar la release
- Valor de producción de controlar límites registrado
- Archivo o ajuste de tienda enlazado
- Resultado esperado y observado comparados
- Diferencias entre iOS y Android revisadas
- Cada duda tiene responsable y fecha
- La release se detiene ante una contradicción bloqueante
7. Dependencias y updates
Paquetes, SDKs y builds se inventarían, actualizan y limitan.
No trates dependencias y updates como una casilla aislada. Relaciónalo con el build exacto, una persona responsable y una prueba revisable. Repite el recorrido en un dispositivo limpio y documenta cualquier diferencia antes de continuar el envío.
Pruebas para aceptar la release
- Valor de producción de dependencias y updates registrado
- Archivo o ajuste de tienda enlazado
- Resultado esperado y observado comparados
- Diferencias entre iOS y Android revisadas
- Cada duda tiene responsable y fecha
- La release se detiene ante una contradicción bloqueante
8. Gate de seguridad
Findings, runtime, backend, privacidad e incidentes comparten una decisión.
No trates gate de seguridad como una casilla aislada. Relaciónalo con el build exacto, una persona responsable y una prueba revisable. Repite el recorrido en un dispositivo limpio y documenta cualquier diferencia antes de continuar el envío.
Pruebas para aceptar la release
- Valor de producción de gate de seguridad registrado
- Archivo o ajuste de tienda enlazado
- Resultado esperado y observado comparados
- Diferencias entre iOS y Android revisadas
- Cada duda tiene responsable y fecha
- La release se detiene ante una contradicción bloqueante
Preguntas frecuentes
¿MASVS es solo para bancos?
No, se adapta al riesgo de cualquier app.
¿El scan encuentra todo?
No. Runtime, servidor y lógica requieren más pruebas.
¿Puede incluirse una API key pública?
Solo si está diseñada y restringida como identificador público.
¿LaunchLint hace pentest?
No. Es una revisión estática de release.