# MobSF: análise estática de aplicações mobile

> Como rodar o MobSF contra um APK ou IPA, o que sua análise estática reporta, e onde o recon mobile se encaixa no Tandera.

O `MobSF` descompila uma aplicação mobile e reporta o que encontra: segredos hardcoded, configuração insegura, permissões perigosas, componentes exportados, ajustes de network security, e os endpoints com que o app conversa. Só análise estática, neste uso — nenhum dispositivo necessário.

## Instalação

Docker é o caminho sensato; a instalação nativa tem uma longa cadeia de dependências.

```bash
docker run -it --rm -p 8000:8000 opensecurity/mobile-security-framework-mobsf:latest
```

Depois abra `http://localhost:8000` e faça upload do binário, ou controle pela API.

## Comandos principais

```bash
# upload
curl -F 'file=@app.apk' http://localhost:8000/api/v1/upload \
  -H "Authorization: $MOBSF_KEY"

# scan
curl -X POST http://localhost:8000/api/v1/scan \
  -H "Authorization: $MOBSF_KEY" \
  -d "scan_type=apk&file_name=app.apk&hash=<hash>"

# relatório JSON
curl -X POST http://localhost:8000/api/v1/report_json \
  -H "Authorization: $MOBSF_KEY" -d "hash=<hash>"
```

A chave de API é impressa no log do container ao iniciar.

## Saída

Um grande documento JSON: `permissions`, `certificate_analysis`, `manifest_analysis`, `code_analysis`, `secrets`, `urls`, `domains`, `firebase_urls`, mais uma pontuação de segurança computada.

## Onde ele entra no Tandera

O MobSF é todo o `recon_mobile` — a única ferramenta que esse fluxo agenda, rodando na fase **static** contra uma seed de aplicação iOS ou Android. O teto de risco do fluxo é `Static`: nada é enviado a nenhum alvo, a análise é inteiramente do binário que você fornece.

Os `urls` e `domains` que o MobSF extrai são a ponte para o resto da plataforma — hosts de API recuperados de um bundle mobile viram alvos dentro do escopo para os fluxos web e API.

## Usando em um pentest

**A lista de endpoints é a saída mais valiosa.** Apps mobile conversam com APIs que não têm documentação pública e frequentemente autorização mais fraca que o front-end web. `urls` e `domains` de um relatório MobSF são um mapa dessa superfície.

**Segredos hardcoded num binário mobile são sempre enviados.** Diferente de um vazamento de config no lado do servidor, todo usuário já tem esse arquivo. Trate uma chave verificada num APK como divulgada, não como em risco de divulgação.

**Análise estática super-reporta.** A pontuação de segurança e boa parte do `code_analysis` é correspondência de padrões. Verifique qualquer coisa que pretenda reportar lendo o código descompilado ao redor.

**Verifique o `network_security_config`.** Tráfego em texto claro permitido, ou uma trust anchor customizada, é um finding real e fácil de perder no volume de saída.

---

Canonical: https://tandera.io/pt-br/tools/mobsf
This page as markdown: https://tandera.io/pt-br/tools/mobsf.md
Index for agents: https://tandera.io/llms.txt

Every page here is also available as markdown: append `.md` to the path (e.g. `/recon.md`, `/index.md` for this homepage, `/blog/<slug>.md`), or request the canonical path with `Accept: text/markdown`.
