Vea cómo es un informe de Agentic Deep Scan móvil

El informe completo y sin editar de un escaneo de AndroGoat, una aplicación Android intencionadamente vulnerable que se usa en formaciones de OWASP. Muestra cómo cada hallazgo se rastrea hasta el código vulnerable, se prueba y se corrige.

Objetivo
AndroGoat (Android)
Escaneo
Mobile Agentic Deep Scan
Extensión
200 páginas
Resultado
Riesgo global: alto

Realizado sobre una aplicación de formación intencionadamente vulnerable. Sin datos de clientes.

Hallazgo con código vulnerableMetodologíaPortada y nivel de riesgo

Qué incluye

Alcance y contexto

Qué se probó y cómo, y qué hace la aplicación, antes de cualquier hallazgo.

Resumen ejecutivo

Los principales riesgos en lenguaje claro, desde el almacenamiento inseguro hasta las inyecciones.

Hallazgos a nivel de código

Cada hallazgo muestra la causa raíz, el código vulnerable y la evidencia de explotación.

Validación y correcciones

Una segunda revisión confirma cada hallazgo, seguida de la corrección recomendada y las referencias.

Hallazgo comentado

Un hallazgo, paso a paso

Cómo el informe lleva un hallazgo desde la build exacta que se probó hasta la corrección. Cada paso remite a su página en el informe completo.

  1. Build

    AndroGoat 1.0 (1), paquete owasp.sat.agoat

    El informe identifica el APK exacto por su hash SHA-256 y lo vincula al commit 1f38398 del repositorio público de AndroGoat.

    Página 2 del informe
  2. Dispositivo

    Emulador de Android 11

    Las pruebas dinámicas se ejecutaron en un emulador de Android 11 (API 30) con acceso root, donde el agente instaló y abrió la app.

    Página 7 del informe
  3. Alcance

    Solo la app de Android, sin credenciales de prueba

    Un Mobile Agentic Deep Scan del APK, ejecutado el 19 y 20 de mayo de 2026. iOS, la API de backend y los componentes web quedaron fuera del alcance.

    Página 2 del informe
  4. Flujo

    Las pantallas de inicio de sesión de la app

    AndroGoat no tiene servidor: sus pantallas de inicio de sesión y PIN funcionan en el dispositivo. El agente siguió qué hacen esas pantallas con el usuario y la contraseña que recogen.

    Página 27 del informe
  5. Hallazgo

    Alto: credenciales almacenadas en texto plano

    Los usuarios y contraseñas se escriben en texto plano en SharedPreferences, una base de datos SQLite y archivos temporales, uno de ellos en el almacenamiento compartido. Las copias de seguridad también están activadas.

    Página 27 del informe
  6. Evidencia

    El archivo de credenciales, leído por otro usuario

    El informe muestra el código vulnerable y luego una prueba en tiempo de ejecución: leer el archivo de credenciales de la tarjeta SD como otro usuario devolvió todo su contenido en texto plano.

    Página 8 del informe
  7. Corrección

    Cifrar y mantener las credenciales fuera del almacenamiento compartido

    Desactivar las copias de seguridad y cifrar los datos almacenados de inmediato. La corrección definitiva traslada las credenciales a EncryptedSharedPreferences respaldado por el KeyStore, con un ejemplo de código.

    Página 29 del informe
  8. Verificación

    Cómo confirmar la corrección

    Buscar en la app descompilada credenciales pasadas en texto plano a las llamadas de almacenamiento y comprobar que una copia de seguridad con adb ya no expone archivos de credenciales legibles.

    Página 29 del informe

Cómo decidió el agente

Por qué cuenta como un riesgo

Un escáner informa de todo lo que coincide con una regla. Antes de informar, el agente comprueba si una pista lleva a un daño real. Así razonó sobre una pista en la app AndroGoat.

  1. Paso 1

    ¿Qué hace esta dirección en la app?

    Los recursos de la app contienen la dirección de una base de datos de Firebase, androgoat-42597.firebaseio.com, en res/values/strings.xml.

    Página 79 del informe
  2. Paso 2

    ¿La app la usa de verdad?

    No. No hay ninguna biblioteca de Firebase y ningún código lee este valor. Una comprobación basada en reglas la archivaría como un resto sin usar y seguiría adelante.

    Página 10 del informe
  3. Paso 3

    ¿Está abierta la propia base de datos?

    El agente envió una petición a la base de datos sin iniciar sesión. Respondió 200 OK y devolvió un nombre de usuario y una contraseña.

    Página 80 del informe
  4. Paso 4

    Entonces, ¿es un riesgo?

    Sí, alto. Da igual que la app ignore la dirección: cualquiera que descomprima la app puede encontrar la base de datos y leerla sin cuenta.

    Página 41 del informe
  5. Paso 5

    ¿Cómo se corrige?

    Activar Firebase Authentication y las reglas de seguridad para que leer la base de datos exija un usuario con sesión iniciada, y quitar de la app la dirección sin usar.

    Página 41 del informe

¿Quiere este informe para su propia aplicación?

Reserve una demo y le mostraremos un escaneo de su aplicación móvil, su aplicación web o su API.