# MobSF: análisis estático de aplicaciones móviles

> Cómo ejecutar MobSF contra un APK o IPA, qué reporta su análisis estático, y dónde encaja el recon móvil en Tandera.

`MobSF` descompila una aplicación móvil y reporta lo que encuentra: secretos hardcoded, configuración insegura, permisos peligrosos, componentes exportados, ajustes de network security, y los endpoints con los que habla la app. Solo análisis estático, en este uso — ningún dispositivo necesario.

## Instalación

Docker es el camino sensato; la instalación nativa tiene una larga cadena de dependencias.

```bash
docker run -it --rm -p 8000:8000 opensecurity/mobile-security-framework-mobsf:latest
```

Luego abre `http://localhost:8000` y sube el binario, o contrólalo por la API.

## Comandos principales

```bash
# upload
curl -F 'file=@app.apk' http://localhost:8000/api/v1/upload \
  -H "Authorization: $MOBSF_KEY"

# scan
curl -X POST http://localhost:8000/api/v1/scan \
  -H "Authorization: $MOBSF_KEY" \
  -d "scan_type=apk&file_name=app.apk&hash=<hash>"

# informe JSON
curl -X POST http://localhost:8000/api/v1/report_json \
  -H "Authorization: $MOBSF_KEY" -d "hash=<hash>"
```

La clave de API se imprime en el log del contenedor al arrancar.

## Salida

Un gran documento JSON: `permissions`, `certificate_analysis`, `manifest_analysis`, `code_analysis`, `secrets`, `urls`, `domains`, `firebase_urls`, más una puntuación de seguridad calculada.

## Dónde encaja en Tandera

MobSF es todo `recon_mobile` — la única herramienta que ese flujo agenda, ejecutándose en la fase **static** contra una seed de aplicación iOS o Android. El techo de riesgo del flujo es `Static`: no se envía nada a ningún objetivo, el análisis es enteramente del binario que proporcionas.

Los `urls` y `domains` que MobSF extrae son el puente al resto de la plataforma — los hosts de API recuperados de un bundle móvil se convierten en objetivos dentro del alcance para los flujos web y API.

## Uso en un pentest

**La lista de endpoints es la salida más valiosa.** Las apps móviles hablan con APIs que no tienen documentación pública y a menudo una autorización más débil que el front-end web. `urls` y `domains` de un informe de MobSF son un mapa de esa superficie.

**Los secretos hardcoded en un binario móvil siempre se envían.** A diferencia de una filtración de config del lado del servidor, todo usuario ya tiene este archivo. Trata una clave verificada en un APK como divulgada, no como en riesgo de divulgación.

**El análisis estático sobre-reporta.** La puntuación de seguridad y buena parte de `code_analysis` es coincidencia de patrones. Verifica cualquier cosa que pretendas reportar leyendo el código descompilado alrededor.

**Comprueba `network_security_config`.** El tráfico en texto claro permitido, o un trust anchor personalizado, es un finding real y fácil de perder en el volumen de salida.

---

Canonical: https://tandera.io/es/tools/mobsf
This page as markdown: https://tandera.io/es/tools/mobsf.md
Index for agents: https://tandera.io/llms.txt

Every page here is also available as markdown: append `.md` to the path (e.g. `/recon.md`, `/index.md` for this homepage, `/blog/<slug>.md`), or request the canonical path with `Accept: text/markdown`.
