Presentamos los Ostorlab Security Testing Benchmarks: vulnerabilidades reales, impacto real
La primera suite de benchmarks de código abierto con 93 aplicaciones móviles vulnerables realistas que reproducen hallazgos reales de CVE y de programas de bug bounty, no ejemplos teóricos de manual.
Resumen en una línea: La primera suite de benchmarks de código abierto con 93 aplicaciones móviles vulnerables realistas que reproducen hallazgos reales de CVE y de programas de bug bounty - no ejemplos teóricos de manual.
El problema que resolvemos
Los equipos de seguridad pierden incontables horas validando herramientas de pruebas automatizadas con vulnerabilidades académicas poco realistas que nunca aparecen en producción. Necesita saber si su escáner de seguridad puede detectar la omisión del PIN que podría costar millones, no la enésima inyección SQL en un formulario de inicio de sesión que ninguna aplicación real publicaría jamás.
Tras analizar miles de informes de bug bounty y de CVE, nos dimos cuenta de que el sector necesitaba con urgencia benchmarks que reflejaran lo que a los equipos de seguridad realmente les preocupa - errores lógicos, omisiones de autenticación y cadenas de vulnerabilidades complejas que los benchmarks tradicionales ignoran.
Nuestra solución: pruebas de seguridad basadas en la realidad
Hemos publicado como código abierto 93 aplicaciones móviles vulnerables (72 de Android y 21 de iOS) que recopilan las vulnerabilidades reales notificadas con más frecuencia. Cada aplicación representa una funcionalidad real que se encontraría en producción - desde aplicaciones bancarias hasta rastreadores de eventos - con vulnerabilidades que reproducen incidentes de seguridad genuinos.
✨ Qué lo hace diferente
• Aplicaciones del mundo real: no son ejemplos de juguete - son aplicaciones bancarias, sistemas de transferencia de dinero y rastreadores de eventos reales, con una funcionalidad realista
• Inspirado en bug bounty: cada vulnerabilidad se basa en informes de CVE y hallazgos de bug bounty reales que valen dinero de verdad
• Retos de automatización: incluye errores lógicos que tradicionalmente son «imposibles de automatizar», como las omisiones de PIN y las tomas de control de cuentas mediante OAuth
• Cobertura integral: más de 70 clases de vulnerabilidades únicas en todas las plataformas móviles
🎯 ¿A quién va dirigido?
• Desarrolladores de herramientas de seguridad: validen sus herramientas SAST/DAST con vulnerabilidades reales, no con ejercicios académicos
• Equipos de seguridad: midan y comparen distintas soluciones de escaneo con casos de prueba realistas
• Investigadores: estudien cómo se manifiestan las vulnerabilidades reales en las aplicaciones móviles
• Pentesters: entrenen con aplicaciones que reproducen entornos reales de clientes
📱 Aplicaciones de ejemplo incluidas
Cada aplicación representa un caso de uso del mundo real con vulnerabilidades integradas:
- Aplicación bancaria - Omisiones de autenticación, almacenamiento inseguro de datos
- Transferencia de dinero - Manipulación de transacciones, fallos en la gestión de sesiones
- Rastreador de eventos - Fugas de privacidad, vulnerabilidades de redirección de intents
🔍 Clases de vulnerabilidades destacadas
A diferencia de los benchmarks tradicionales, que se centran en el OWASP Top 10 básico, incluimos patrones de vulnerabilidad complejos y del mundo real:
Autenticación y autorización
- Omisiones de PIN o código de acceso
- Mecanismos de omisión de 2FA
- Toma de control de cuentas mediante OAuth (sin PKCE)
- Omisiones de autenticación biométrica
- Persistencia de la sesión tras un cambio de contraseña
Exposición de datos
- Toma de control de bases de datos de Firebase
- Datos sensibles almacenados en texto claro
- Uso indebido del ID de publicidad de Google
- Exposición de datos de ubicación
- Secretos codificados de forma rígida en el código de producción
Fallos de lógica complejos
- Vulnerabilidades de redirección de intents
- Escenarios de secuestro de tareas
- Ataques de inyección de broadcast
- Explotación del puente de JavaScript de WebView
- Path traversal en el procesamiento de ZIP
Problemas específicos de cada plataforma
Específicos de Android:
- Vulnerabilidades de tapjacking
- Actividades y servicios críticos sin protección
- Inyección SQL en proveedores de contenido
- Escalada de privilegios mediante permisos de URI concedidos
Específicos de iOS:
- Ataques CSRF mediante deeplinks
- Acceso a archivos internos de WebKit
- Suplantación de enlaces URL
- Fuerza bruta de códigos promocionales
- Exposición de información de sesión sin cifrar
🚦 Primeros pasos
# Clone the repository
git clone https://github.com/Ostorlab/benchmarks.git
# Navigate to Android or iOS samples
cd benchmarks/mobile/android # or benchmarks/mobile/ios
# Each app includes:
# - Source code
# - Build instructions
# - Vulnerability documentation
# - Exploitation guides
📊 Por qué es importante
Las colecciones tradicionales de aplicaciones vulnerables como DVWA o GoatDroid cumplen su función para el aprendizaje, pero no logran representar los desafíos actuales de la seguridad móvil. Nuestros benchmarks tienden un puente entre los ejercicios académicos y las pruebas de seguridad del mundo real.
Piense en esto: un escáner de seguridad típico podría detectar el 100% de las inyecciones SQL en aplicaciones de prueba, pero pasar por alto fallos de lógica críticos que constituyen el 60% de los pagos reales de bug bounty. Estos benchmarks le permiten medir lo que realmente importa.
🤝 Únase al movimiento
Estamos construyendo una comunidad en torno a las pruebas de seguridad realistas. Así puede contribuir:
Para desarrolladores:
- Añada nuevas aplicaciones vulnerables siguiendo nuestra guía de contribución
- Porte las vulnerabilidades existentes a nuevas plataformas
- Mejore la documentación y las guías de explotación
Para equipos de seguridad:
- Comparta los patrones de vulnerabilidad que haya visto en entornos reales
- Aporte comentarios sobre la relevancia de los benchmarks
- Ayude a priorizar las nuevas vulnerabilidades que se incorporen
Para proveedores de herramientas:
- Pruebe sus herramientas y comparta las tasas de detección
- Aporte mejoras en la lógica de detección
- Patrocine el desarrollo de categorías de vulnerabilidades específicas
📈 Estado actual y hoja de ruta
Disponible ahora:
- ✅ 72 aplicaciones vulnerables de Android
- ✅ 21 aplicaciones vulnerables de iOS
- ✅ Más de 70 clases de vulnerabilidades únicas
- ✅ Documentación completa
Próximamente:
- 🔄 Vulnerabilidades de aplicaciones híbridas Flutter/React Native
- 🔄 Ejemplos de integración con CI/CD
- 🔄 Sistema automatizado de puntuación de benchmarks
- 🔄 Panel web para comparar resultados
💬 Participe
GitHub: github.com/Ostorlab/benchmarks
Contribuir: Lea nuestra guía
Debate: abra un issue para plantear preguntas o sugerencias
Twitter: siga a @OstorlabSec para recibir novedades