Saltar a contenido

Escaneo de blindaje móvil (Mobile Shielding Scan)

El Escaneo de blindaje móvil (Mobile Shielding Scan) es un perfil de evaluación de seguridad especializado diseñado para evaluar la efectividad del endurecimiento de aplicaciones (hardening), la protección del código y las medidas anti-manipulación (anti-tampering) en aplicaciones Android e iOS.

A diferencia del escaneo de vulnerabilidades estándar, el Escaneo de blindaje móvil se centra en validar la resistencia de su binario frente a la ingeniería inversa, la manipulación no autorizada, el análisis dinámico y la depuración (debugging).


🎯 Características clave y cobertura

El Escaneo de blindaje móvil realiza una verificación automatizada en profundidad en varios vectores de endurecimiento:

  • Detección de ofuscación en Android e iOS: Evalúa la cobertura de ofuscación utilizando señales como la distribución de cadenas cifradas, reducción de nombres y la detección de firmas de ofuscadores conocidos.
  • Comprobaciones anti-manipulación y anti-depuración: Evalúa las protecciones relacionadas con la presencia de depuradores, herramientas de instrumentación, alteración de firmas y otros mecanismos destinados a detectar o resistir la manipulación y el análisis en tiempo de ejecución.
  • Detección de Root y Jailbreak: Ejecuta la aplicación en entornos rooteados o con jailbreak y observa cómo reacciona para determinar si las comprobaciones del entorno están presentes y son efectivas.
  • Validación de evasión impulsada por IA: Utiliza una fase de evasión impulsada por IA para probar cuán resistentes son los controles de blindaje cuando se enfrentan a intentos de evadirlos o eludirlos.

🚀 Guía de configuración

Para iniciar un Escaneo de blindaje móvil, siga la guía paso a paso a continuación:

Paso 1: Conectar activos y establecer el título del escaneo

  1. Abra el panel de Ostorlab.
  2. Haga clic en el icono del Menú hamburguesa en la barra lateral y seleccione Scanning -> New Scan.

Abrir el flujo de nuevo escaneo

  1. (Opcional) Proporcione un título descriptivo para su auditoría de seguridad.

Proporcionar un título para el escaneo

  1. Seleccione la fuente del activo objetivo: busque y seleccione la aplicación directamente desde PlayStore / AppStore, o cargue su binario precompilado (APK/AAB/IPA) o seleccione TestFlight.

Seleccionar la fuente de la aplicación móvil

  1. Busque o seleccione la aplicación móvil de destino.

Buscar o seleccionar la aplicación móvil


Paso 2: Seleccionar el perfil de escaneo

  1. En las opciones de perfil de escaneo, seleccione Mobile Shielding Scan. Esto configura el motor para ejecutar pruebas especializadas de endurecimiento estático y dinámico.

Seleccionar el perfil de Escaneo de blindaje móvil

  1. Haga clic en Continue.

Paso 3: Configurar el proveedor de IA y el esfuerzo (AI Provider & Effort)

El Escaneo de blindaje móvil es un escaneo agentico impulsado por IA que puede ejecutarse utilizando los Cybermodels de Ostorlab o su clave de API personalizada a través de Bring Your Own Key (BYOK).

  1. Seleccione el proveedor de IA que desea utilizar para el escaneo, ya sea Cybermodels o mediante BYOK.

Seleccionar Cybermodels como proveedor de IA

O seleccione BYOK como proveedor de IA.

Seleccionar BYOK como proveedor de IA

  1. Si elige Cybermodels (basado en tokens), elija entre tres niveles de esfuerzo preestablecidos según la complejidad y el tamaño de su aplicación:
    • Core (50 tokens): Verificación de línea de base rápida de los indicadores de endurecimiento estándar.
    • Advanced (200 tokens): Exploración profunda de la resiliencia binaria con cobertura de ejecución moderada.
    • Elite (400 tokens): Evaluación exhaustiva y altamente paralelizada que simula enjambres de ingeniería inversa de última generación.

Configurar el nivel de esfuerzo

  1. Haga clic en Continue.

Paso 4: Agregar indicaciones y credenciales de prueba (Opcional)

  1. Agregue o seleccione indicaciones (prompts) de automatización de la interfaz de usuario personalizadas para dirigir la interacción del agente.

Agregar indicaciones para el escaneo

  1. Si su aplicación requiere autenticación, seleccione o cree Credenciales de prueba para que el agente pueda omitir con éxito las puertas de enlace de inicio de sesión y probar los controles de blindaje en estados posteriores a la autenticación.

Agregar credenciales de prueba para el escaneo

  1. Haga clic en Submit para poner en cola e iniciar su escaneo.

Enviar el Escaneo de blindaje móvil


📊 Revisión de los resultados del escaneo

Una vez completada la evaluación, el panel muestra una descripción general completa de la postura defensiva de su binario:

  • Puntuación de endurecimiento de seguridad (Security Hardening Score): Una puntuación de cobertura general (de 0% a 100%) que indica la efectividad de las protecciones binarias.
  • Análisis de vectores: Calificaciones de aprobado/reprobado específicas y estadísticas de cobertura detalladas para Ofuscación, Anti-manipulación y Anti-depuración.
  • Funciones de blindaje validadas: Un registro detallado de las comprobaciones verificadas con éxito, incluido el cifrado de cadenas, la protección del código, la detección de Jailbreak y la verificación de integridad.

Revisar la descripción general de los resultados del Escaneo de blindaje móvil