MobSF: análisis estático de aplicaciones móviles
MobSF · GPL-3.0
MobSF descompila una aplicación móvil y reporta lo que encuentra: secretos hardcoded, configuración insegura, permisos peligrosos, componentes exportados, ajustes de network security, y los endpoints con los que habla la app. Solo análisis estático, en este uso — ningún dispositivo necesario.
Instalación
Docker es el camino sensato; la instalación nativa tiene una larga cadena de dependencias.
docker run -it --rm -p 8000:8000 opensecurity/mobile-security-framework-mobsf:latest Luego abre http://localhost:8000 y sube el binario, o contrólalo por la API.
Comandos principales
# upload
curl -F 'file=@app.apk' http://localhost:8000/api/v1/upload
-H "Authorization: $MOBSF_KEY"
# scan
curl -X POST http://localhost:8000/api/v1/scan
-H "Authorization: $MOBSF_KEY"
-d "scan_type=apk&file_name=app.apk&hash=<hash>"
# informe JSON
curl -X POST http://localhost:8000/api/v1/report_json
-H "Authorization: $MOBSF_KEY" -d "hash=<hash>" La clave de API se imprime en el log del contenedor al arrancar.
Salida
Un gran documento JSON: permissions, certificate_analysis, manifest_analysis, code_analysis, secrets, urls, domains, firebase_urls, más una puntuación de seguridad calculada.
Dónde encaja en Tandera
MobSF es todo recon_mobile — la única herramienta que ese flujo agenda, ejecutándose en la fase static contra una seed de aplicación iOS o Android. El techo de riesgo del flujo es Static: no se envía nada a ningún objetivo, el análisis es enteramente del binario que proporcionas.
Los urls y domains que MobSF extrae son el puente al resto de la plataforma — los hosts de API recuperados de un bundle móvil se convierten en objetivos dentro del alcance para los flujos web y API.
Uso en un pentest
La lista de endpoints es la salida más valiosa. Las apps móviles hablan con APIs que no tienen documentación pública y a menudo una autorización más débil que el front-end web. urls y domains de un informe de MobSF son un mapa de esa superficie.
Los secretos hardcoded en un binario móvil siempre se envían. A diferencia de una filtración de config del lado del servidor, todo usuario ya tiene este archivo. Trata una clave verificada en un APK como divulgada, no como en riesgo de divulgación.
El análisis estático sobre-reporta. La puntuación de seguridad y buena parte de code_analysis es coincidencia de patrones. Verifica cualquier cosa que pretendas reportar leyendo el código descompilado alrededor.
Comprueba network_security_config. El tráfico en texto claro permitido, o un trust anchor personalizado, es un finding real y fácil de perder en el volumen de salida.