Vea cómo es un informe de Agentic Deep Scan móvil
El informe completo y sin editar de un escaneo de AndroGoat, una aplicación Android intencionadamente vulnerable que se usa en formaciones de OWASP. Muestra cómo cada hallazgo se rastrea hasta el código vulnerable, se prueba y se corrige.
- Objetivo
- AndroGoat (Android)
- Escaneo
- Mobile Agentic Deep Scan
- Extensión
- 200 páginas
- Resultado
- Riesgo global: alto
Realizado sobre una aplicación de formación intencionadamente vulnerable. Sin datos de clientes.
Qué incluye
Alcance y contexto
Qué se probó y cómo, y qué hace la aplicación, antes de cualquier hallazgo.
Resumen ejecutivo
Los principales riesgos en lenguaje claro, desde el almacenamiento inseguro hasta las inyecciones.
Hallazgos a nivel de código
Cada hallazgo muestra la causa raíz, el código vulnerable y la evidencia de explotación.
Validación y correcciones
Una segunda revisión confirma cada hallazgo, seguida de la corrección recomendada y las referencias.
Hallazgo comentado
Un hallazgo, paso a paso
Cómo el informe lleva un hallazgo desde la build exacta que se probó hasta la corrección. Cada paso remite a su página en el informe completo.
- Build
AndroGoat 1.0 (1), paquete owasp.sat.agoat
El informe identifica el APK exacto por su hash SHA-256 y lo vincula al commit 1f38398 del repositorio público de AndroGoat.
Página 2 del informe - Dispositivo
Emulador de Android 11
Las pruebas dinámicas se ejecutaron en un emulador de Android 11 (API 30) con acceso root, donde el agente instaló y abrió la app.
Página 7 del informe - Alcance
Solo la app de Android, sin credenciales de prueba
Un Mobile Agentic Deep Scan del APK, ejecutado el 19 y 20 de mayo de 2026. iOS, la API de backend y los componentes web quedaron fuera del alcance.
Página 2 del informe - Flujo
Las pantallas de inicio de sesión de la app
AndroGoat no tiene servidor: sus pantallas de inicio de sesión y PIN funcionan en el dispositivo. El agente siguió qué hacen esas pantallas con el usuario y la contraseña que recogen.
Página 27 del informe - Hallazgo
Alto: credenciales almacenadas en texto plano
Los usuarios y contraseñas se escriben en texto plano en SharedPreferences, una base de datos SQLite y archivos temporales, uno de ellos en el almacenamiento compartido. Las copias de seguridad también están activadas.
Página 27 del informe - Evidencia
El archivo de credenciales, leído por otro usuario
El informe muestra el código vulnerable y luego una prueba en tiempo de ejecución: leer el archivo de credenciales de la tarjeta SD como otro usuario devolvió todo su contenido en texto plano.
Página 8 del informe - Corrección
Cifrar y mantener las credenciales fuera del almacenamiento compartido
Desactivar las copias de seguridad y cifrar los datos almacenados de inmediato. La corrección definitiva traslada las credenciales a EncryptedSharedPreferences respaldado por el KeyStore, con un ejemplo de código.
Página 29 del informe - Verificación
Cómo confirmar la corrección
Buscar en la app descompilada credenciales pasadas en texto plano a las llamadas de almacenamiento y comprobar que una copia de seguridad con adb ya no expone archivos de credenciales legibles.
Página 29 del informe
Cómo decidió el agente
Por qué cuenta como un riesgo
Un escáner informa de todo lo que coincide con una regla. Antes de informar, el agente comprueba si una pista lleva a un daño real. Así razonó sobre una pista en la app AndroGoat.
Paso 1
¿Qué hace esta dirección en la app?
Los recursos de la app contienen la dirección de una base de datos de Firebase, androgoat-42597.firebaseio.com, en res/values/strings.xml.
Página 79 del informePaso 2
¿La app la usa de verdad?
No. No hay ninguna biblioteca de Firebase y ningún código lee este valor. Una comprobación basada en reglas la archivaría como un resto sin usar y seguiría adelante.
Página 10 del informePaso 3
¿Está abierta la propia base de datos?
El agente envió una petición a la base de datos sin iniciar sesión. Respondió 200 OK y devolvió un nombre de usuario y una contraseña.
Página 80 del informePaso 4
Entonces, ¿es un riesgo?
Sí, alto. Da igual que la app ignore la dirección: cualquiera que descomprima la app puede encontrar la base de datos y leerla sin cuenta.
Página 41 del informePaso 5
¿Cómo se corrige?
Activar Firebase Authentication y las reglas de seguridad para que leer la base de datos exija un usuario con sesión iniciada, y quitar de la app la dirección sin usar.
Página 41 del informe
¿Quiere este informe para su propia aplicación?
Reserve una demo y le mostraremos un escaneo de su aplicación móvil, su aplicación web o su API.



