Cada versión de su app bancaria, sometida a pentest.

Para bancos y fintechs cuya aplicación es el canal principal. Ostorlab inicia sesión, prueba la versión que descargan sus clientes y la sigue hasta las API que mueven el dinero, en cada versión.

  • Entra: inicio de sesión, códigos de un solo uso y autenticación multifactor
  • Sortea: la versión publicada, con TLS pinning y ofuscación
  • Atraviesa: las API y la lógica de negocio detrás de cuentas y pagos
  • Demuestra: un exploit funcional que puede reproducir para cada hallazgo de un agente de IA
Investigación de Ostorlab

Banking Report 2025: la seguridad en el centro de las finanzas móviles

Analizamos más de 500 de las principales apps de banca móvil, en la segunda edición de nuestro estudio. El informe examina bases de código con más de una década, la centralización de backends y las fallas de seguridad que siguen apareciendo en apps en producción.

  • 50 %+de las apps tenían secretos codificados, como claves de API, tokens o credenciales
  • 46 %de las apps usan bibliotecas desactualizadas
  • 20 %de las apps todavía usan HTTP sin cifrar

Cifras del Banking Report 2025 de Ostorlab, un estudio de más de 500 de las principales apps de banca móvil.

Lea el informe bancario
Superficie de ataque

Dónde se atacan las apps bancarias

Los atacantes van tras los flujos donde se mueven la identidad y el dinero. Esto es lo que Ostorlab prueba en cada uno, en cada versión.

  • Inicio de sesión y MFA

    El riesgo
    Una lógica defectuosa de inicio de sesión, códigos de un solo uso o autenticación reforzada abre la puerta a la toma de control de cuentas.
    Lo que prueba Ostorlab
    Inicia sesión con sus cuentas de prueba, incluidos los códigos de un solo uso por SMS, TOTP o correo electrónico, y prueba la lógica de autenticación que los respalda.
  • Alta de clientes y KYC

    El riesgo
    Los documentos de identidad y selfies capturados durante el alta pueden quedar en el dispositivo.
    Lo que prueba Ostorlab
    Comprueba dónde se escriben, almacenan en caché o registran los documentos y selfies, y si están protegidos en reposo.
  • Pagos y transferencias

    El riesgo
    Las API detrás de las transferencias contienen la lógica de negocio que mueve el dinero.
    Lo que prueba Ostorlab
    Intercepta el tráfico de la app, incluso con TLS pinning, y prueba las API y la lógica de negocio detrás de los pagos.
  • Gestión de beneficiarios

    El riesgo
    Agregar o cambiar un beneficiario es un paso habitual antes de un fraude.
    Lo que prueba Ostorlab
    Recorre los flujos de beneficiarios en la app en ejecución y prueba las llamadas de API asociadas en busca de fallas de autorización y de lógica.
  • Gestión de sesiones

    El riesgo
    Los tokens que se filtran al almacenamiento, los registros o las capturas de pantalla permiten reutilizar la sesión de un cliente.
    Lo que prueba Ostorlab
    Busca tokens de sesión y datos personales en el almacenamiento local, las cachés, los registros y las capturas de pantalla.
  • Acceso a cuentas

    El riesgo
    Endpoints ocultos, controles del lado del cliente y deep links o WebViews inseguros pueden exponer datos de las cuentas.
    Lo que prueba Ostorlab
    Detecta controles del lado del cliente evadibles, endpoints ocultos y rutas de inyección a través de WebViews y deep links.

Cada hallazgo incluye evidencia con la que sus desarrolladores pueden actuar

  • Contexto del código descompilado
    Muestra dónde se origina el riesgo, incluidos los componentes de terceros
  • Evidencia del sistema de archivos
    Muestra qué se escribió, dónde y cuándo
  • Cobertura de llamadas a funciones
    Muestra que las rutas de código afectadas se alcanzaron realmente
  • Exploit reproducible
    Un exploit funcional que puede reproducir para cada hallazgo de un agente de IA
Plataforma

Capacidades clave para bancos

Las partes de la plataforma Ostorlab por las que más preguntan los equipos de seguridad de los bancos. Cada una tiene su propia página con los detalles.

Cumplimiento y evaluación de proveedores

Evidencia para sus auditores y su evaluación de proveedores

Ostorlab le ayuda a probar su app frente a las expectativas de seguridad de los marcos por los que preguntan sus auditores, y le entrega informes que puede reutilizar como evidencia de una versión a otra.

Le ayuda a probar y a generar evidencia para

  • Europa
    Resiliencia operativa, seguridad de redes, protección de datos y autenticación reforzada de clientes
    • DORA
    • NIS2
    • GDPR
    • PSD2 SCA
  • Reino Unido
    Resiliencia operativa para bancos y entidades de pago
    • FCA SYSC 15A
    • PRA SS1/21
  • Estados Unidos
    Pruebas de seguridad, protección de datos de clientes y programas de ciberseguridad
    • FFIEC
    • GLBA
    • NYDFS 23 NYCRR 500
  • Oriente Medio
    Marcos de ciberseguridad de los bancos centrales de Arabia Saudí, Emiratos Árabes Unidos, Catar y Baréin
    • SAMA Cyber Security Framework
    • CBUAE
    • QCB
    • CBB (Bahrain)
  • África
    Normas de bancos centrales y de protección de datos en Marruecos, Egipto, Nigeria, Sudáfrica y Kenia
    • Bank Al-Maghrib
    • CBE (Egypt)
    • CBN Cybersecurity Framework
    • SARB / PA Joint Standard 2
    • POPIA
    • CBK Cybersecurity Guidance
  • Asia-Pacífico
    Normas de riesgo tecnológico y seguridad de la información en Singapur, Hong Kong, India, Japón y Australia
    • MAS TRM
    • HKMA
    • RBI
    • FISC
    • APRA CPS 234
  • América Latina
    Normas de ciberseguridad y protección de datos en Brasil
    • BCB
    • LGPD
  • Estándares globales
    Datos de tarjetas de pago y seguridad de apps móviles
    • PCI DSS
    • OWASP MASVS

La seguridad de Ostorlab

Ostorlab cuenta con un informe SOC 2 Type II sobre el criterio de Seguridad, para el periodo del 18 de noviembre de 2024 al 18 de abril de 2025 (la auditoría del periodo actual está en curso). Nuestros controles, políticas y solicitudes de documentos están en el Trust Center.

Visite el Trust Center

Residencia de datos

Con el plan Enterprise, elija dónde se alojan sus datos.

  • Estados Unidos
  • Unión Europea
  • CCG
  • Asia-Pacífico

On-premises

Ejecute los escaneos desde su red, sin necesidad de exponer sus apps y API fuera de producción.

Conozca el escaneo on-premises

Con la Confianza de Equipos de Seguridad en Todo el Mundo

Descubra por qué a los expertos de la industria les encanta trabajar con nuestra plataforma

4.8 / 5
FAQ

Preguntas frecuentes

Respuestas claras sobre cobertura, configuración y cómo llegan los resultados a su equipo.

¿No encuentra su respuesta? Reserve una demo o contáctenos.

Vea cómo Ostorlab haría el pentest de su app bancaria

Reserve una demo para revisar un escaneo con nuestro equipo y resolver sus preguntas de seguridad y de evaluación de proveedores. O empiece con un escaneo gratuito de su app desde la tienda.