Guía Mobile Security

Checklist de seguridad móvil para apps AI-built

La revisión estática encuentra riesgos pronto, pero necesita modelo de datos y pruebas adicionales.

LaunchLint Academy

18 min de lecturaRevisado editorialmente por el equipo de LaunchLint
Revisión estática de archivos, datos, red y permisos de una app
La seguridad móvil parte del modelo de datos y amenazas, no de un único scanner.
TL;DR

La respuesta breve

  • La seguridad móvil parte del modelo de datos y amenazas, no de un único scanner.
  • La revisión estática encuentra señales tempranas, pero no sustituye runtime, backend ni pentest.
  • No dejes esta checklist para el día del envío. Úsala como gate de release, enlaza cada punto con el commit o campo de tienda responsable y repite las pruebas afectadas después de cambiar dependencias, permisos, entorno o metadata. Las pruebas no deben guardar secretos ni datos personales de cuentas de ensayo. Desarrollo, producto y la persona con acceso a la consola deben aprobar exactamente el mismo artefacto. Así la revisión se convierte en un proceso reproducible y permite explicar qué versión fue comprobada después de un rechazo o en la actualización siguiente.

1. Mapear datos y amenazas

Clasifica credenciales, contenido personal, ubicación, pagos, atacantes e impacto.

No trates mapear datos y amenazas como una casilla aislada. Relaciónalo con el build exacto, una persona responsable y una prueba revisable. Repite el recorrido en un dispositivo limpio y documenta cualquier diferencia antes de continuar el envío.

Pruebas para aceptar la release

  • Valor de producción de mapear datos y amenazas registrado
  • Archivo o ajuste de tienda enlazado
  • Resultado esperado y observado comparados
  • Diferencias entre iOS y Android revisadas
  • Cada duda tiene responsable y fecha
  • La release se detiene ante una contradicción bloqueante

2. Quitar secretos del cliente

Keys privadas, credenciales y firma no deben viajar en el bundle.

No trates quitar secretos del cliente como una casilla aislada. Relaciónalo con el build exacto, una persona responsable y una prueba revisable. Repite el recorrido en un dispositivo limpio y documenta cualquier diferencia antes de continuar el envío.

Pruebas para aceptar la release

  • Valor de producción de quitar secretos del cliente registrado
  • Archivo o ajuste de tienda enlazado
  • Resultado esperado y observado comparados
  • Diferencias entre iOS y Android revisadas
  • Cada duda tiene responsable y fecha
  • La release se detiene ante una contradicción bloqueante

3. Almacenamiento seguro

Tokens y valores sensibles usan Keychain o Keystore, no logs ni texto plano.

No trates almacenamiento seguro como una casilla aislada. Relaciónalo con el build exacto, una persona responsable y una prueba revisable. Repite el recorrido en un dispositivo limpio y documenta cualquier diferencia antes de continuar el envío.

Pruebas para aceptar la release

  • Valor de producción de almacenamiento seguro registrado
  • Archivo o ajuste de tienda enlazado
  • Resultado esperado y observado comparados
  • Diferencias entre iOS y Android revisadas
  • Cada duda tiene responsable y fecha
  • La release se detiene ante una contradicción bloqueante

4. Auth y autorización

El servidor valida sesión y permisos; ocultar UI no autoriza.

No trates auth y autorización como una casilla aislada. Relaciónalo con el build exacto, una persona responsable y una prueba revisable. Repite el recorrido en un dispositivo limpio y documenta cualquier diferencia antes de continuar el envío.

Pruebas para aceptar la release

  • Valor de producción de auth y autorización registrado
  • Archivo o ajuste de tienda enlazado
  • Resultado esperado y observado comparados
  • Diferencias entre iOS y Android revisadas
  • Cada duda tiene responsable y fecha
  • La release se detiene ante una contradicción bloqueante

5. Proteger la red

TLS, certificados, endpoints y bloqueo cleartext coinciden en ambas plataformas.

No trates proteger la red como una casilla aislada. Relaciónalo con el build exacto, una persona responsable y una prueba revisable. Repite el recorrido en un dispositivo limpio y documenta cualquier diferencia antes de continuar el envío.

Pruebas para aceptar la release

  • Valor de producción de proteger la red registrado
  • Archivo o ajuste de tienda enlazado
  • Resultado esperado y observado comparados
  • Diferencias entre iOS y Android revisadas
  • Cada duda tiene responsable y fecha
  • La release se detiene ante una contradicción bloqueante

6. Controlar límites

Deep links, componentes, schemes, WebViews, clipboard y screenshots pueden filtrar datos.

No trates controlar límites como una casilla aislada. Relaciónalo con el build exacto, una persona responsable y una prueba revisable. Repite el recorrido en un dispositivo limpio y documenta cualquier diferencia antes de continuar el envío.

Pruebas para aceptar la release

  • Valor de producción de controlar límites registrado
  • Archivo o ajuste de tienda enlazado
  • Resultado esperado y observado comparados
  • Diferencias entre iOS y Android revisadas
  • Cada duda tiene responsable y fecha
  • La release se detiene ante una contradicción bloqueante

7. Dependencias y updates

Paquetes, SDKs y builds se inventarían, actualizan y limitan.

No trates dependencias y updates como una casilla aislada. Relaciónalo con el build exacto, una persona responsable y una prueba revisable. Repite el recorrido en un dispositivo limpio y documenta cualquier diferencia antes de continuar el envío.

Pruebas para aceptar la release

  • Valor de producción de dependencias y updates registrado
  • Archivo o ajuste de tienda enlazado
  • Resultado esperado y observado comparados
  • Diferencias entre iOS y Android revisadas
  • Cada duda tiene responsable y fecha
  • La release se detiene ante una contradicción bloqueante

8. Gate de seguridad

Findings, runtime, backend, privacidad e incidentes comparten una decisión.

No trates gate de seguridad como una casilla aislada. Relaciónalo con el build exacto, una persona responsable y una prueba revisable. Repite el recorrido en un dispositivo limpio y documenta cualquier diferencia antes de continuar el envío.

Pruebas para aceptar la release

  • Valor de producción de gate de seguridad registrado
  • Archivo o ajuste de tienda enlazado
  • Resultado esperado y observado comparados
  • Diferencias entre iOS y Android revisadas
  • Cada duda tiene responsable y fecha
  • La release se detiene ante una contradicción bloqueante

Preguntas frecuentes

¿MASVS es solo para bancos?

No, se adapta al riesgo de cualquier app.

¿El scan encuentra todo?

No. Runtime, servidor y lógica requieren más pruebas.

¿Puede incluirse una API key pública?

Solo si está diseñada y restringida como identificador público.

¿LaunchLint hace pentest?

No. Es una revisión estática de release.

Fuentes oficiales

Este artículo se basa en las siguientes fuentes primarias oficiales. Las reglas pueden cambiar; comprueba siempre la versión vigente antes de enviar.