Categoría
Seguridad
Investigación de vulnerabilidades, análisis de CVE y guías prácticas sobre seguridad de aplicaciones móviles y web.
Pruebas de seguridad de aplicaciones en iOS sin jailbreak desde Linux
Cómo realizar comprobaciones de seguridad de un archivo de aplicación iOS en un iPhone sin jailbreak desde una máquina Linux.
8 de octubre de 2019
Seguridad: ¿qué oportunidades y desafíos nos esperan en 2019?
Aprovechar el inicio del año para reflexionar sobre cómo fue el anterior y prepararse para el que...
7 de enero de 2019
Estrategias de fuzzing para DOM XSS - Parte 1
Las XSS siguen siendo, con diferencia, el tipo de vulnerabilidad más común; este artículo present...
22 de diciembre de 2018
Claves de AWS codificadas en aplicaciones móviles
Este artículo explica cómo gestionar las claves de acceso de AWS al utilizar los servicios de AWS...
20 de diciembre de 2018
Más en Seguridad
Aprendizaje por refuerzo y pruebas automatizadas, parte 1
A lo largo de una serie de artículos compartiré nuestros experimentos pasados con el uso del aprendizaje por refuerzo en las pruebas automatizadas, tanto para cazar errores como para encontrar vulnerabilidades.
22 de enero de 2018
Superficie de ataque crítica de las aplicaciones móviles
La superficie de ataque de las aplicaciones móviles.
17 de enero de 2018
Cómo encontrar errores de seguridad en aplicaciones Android por el camino difícil
Ostorlab es un esfuerzo comunitario para construir un escáner de vulnerabilidades de aplicaciones móviles que ayude a los desarrolladores a crear aplicaciones móviles seguras. Uno de los nuevos componentes clave de las capacidades de detección del escáner es un flamante motor de taint estático para el bytecode Dalvik de Android, muy optimizado para lograr rendimiento y pocos falsos positivos.
16 de junio de 2017
Nuevo motor de taint... se han encontrado más vulnerabilidades
Durante los últimos meses hemos trabajado intensamente en el desarrollo de un nuevo motor de escaneo para identificar nuevas clases de vulnerabilidades. El nuevo motor de escaneo es capaz de identificar inyecciones SQL, secuestro de intents, semillas aleatorias inseguras, criptografía insegura, etc.
23 de abril de 2017
Pruebas de seguridad de aplicaciones Cordova
Los frameworks híbridos como Cordova ofrecen la ventaja de crear una sola aplicación para varias plataformas (compatibilidad con Android, iOS, Windows Phone, FireOS, FirefoxOS ...). El framework es fácil y rápido de usar para desarrollar y, por lo general, ofrece una única API para todas las plataformas.
24 de noviembre de 2016
Android, SQL y ContentProviders, o por qué las inyecciones SQL aún no han muerto
Antes de entrar en las inyecciones SQL y en lo que puede salir mal, empezaremos con algunos datos técnicos sobre los Content Providers...
3 de noviembre de 2016
Vulnerabilidades que analiza Google Play Store
Google empezará a identificar debilidades de seguridad en las aplicaciones que se publiquen en Play Store...
5 de septiembre de 2016
Novedades en Android M y N: permisos en tiempo de ejecución
En Android, el sistema de permisos fue una de las principales preocupaciones de seguridad de la plataforma por muchas razones...
27 de mayo de 2016
¿Qué es el SSL pinning? Guía para Android con OkHttp
Implemente SSL pinning en Android con Network Security Config, OkHttp y Retrofit, y después pruébelo y rote los pines de forma segura. Incluye ejemplos con bibliotecas heredadas.
11 de mayo de 2016
Ingeniería inversa de JNI, o cómo Facebook bloquea su propia aplicación
Al parecer, Facebook provoca el cierre inesperado de sus aplicaciones de forma intencionada para probar la reacción de los usuarios y evaluar su apego al servicio de Facebook. Sin embargo, esta publicación no trata del análisis del comportamiento de los usuarios, sino de los aspectos técnicos de cómo se hace, o simplemente de una excusa para adentrarse en la ingeniería inversa de JNI.
7 de enero de 2016