Cargando
SecurityInside.info
  • Sobre SecurityInside
  • GitHub
  • Click to open the search input field Click to open the search input field Buscar
  • Menú Menú
  • Link to X
  • Link to Rss this site
  • Link to Youtube
informacion-privada-apps

Información privada en apps… ¿es posible?

16 marzo, 2015/en Desarrollo/por Cristóbal Espinosa

Si eres un desarrollador con la intención de mantener información privada en apps, seguro que en tu cabeza ronda algo como… ¿puedo estar tranquilo de que los datos no salgan del móvil? La respuesta rápida es que… no, pero con algunos matices…

Con el aumento descontrolado del uso de dispositivos móviles en nuestras vidas, el desarrollo de apps se ha vuelto un negocio más que rentable. A estas alturas cualquier servicio tiene su versión móvil para que podamos acceder a él sin tener que sentarnos frente a nuestro «antiguo ordenador».

En el último proyecto en el que me he visto involucrado, me he encontrado con el problema de tratar de asegurar la información que una app recibe de un servidor, así como la forma en la que tratar de evitar que esos datos se puedan capturar una vez están en el dispositivo.

Piensa en un escenario en el que vas a mostrar cierta información que llega de un servidor y que deseas almacenar en el dispositivo para no tener que volver a pedirla en el futuro. En la mayoría de los casos, esos datos no serán sensibles y no te preocupará que se puedan acceder por otras vías que no sean la propia app.

Pero ¿y si quiero almacenar información privada?

Confiar en un amplio abanico de usuarios con diferentes motivaciones (sanas o malvadas) es algo que no nos podemos permitir.

De forma automática, las apps (ver consejos de seguridad de Android) (ver consejos de seguridad de iOS) cuentan con un espacio de usuario al que otras apps no pueden acceder. De esta forma protegemos nuestra información privada en apps, ya sea la base de datos, ficheros de configuración, archivos temporales… del acceso desde terceros.

Es lo que se conoce como sandbox o aislamiento de procesos, una forma de poner cerco a todo lo relacionado con la ejecución de una aplicación.

app-sandbox

Diferencia de la ejecución normal o con el uso de sandbox.

El problema surge cuando estos dispositivos pueden rootearse, ahí se nos cae todo… Un dispositivo Android al que se le ha hecho root o un iOS al que se le ha aplicado jailbreak, dará acceso total al usuario para poder hacer lo que quiera y acceder (con mayor o menor dificultad) a todas las zonas del dispositivo.

¿Entonces, estoy vendido?

Tampoco es eso, pero que alguien acceda a la información privada en apps es cuestión de tiempo y ganas. Dependiendo del valor de lo que almacenes, tendrás que esforzarte para que ese tiempo y esas ganas tengan que ser mayores.

Si tu información no es importante, entonces el sandboxing servirá (aunque te importe poco lo que ocurra con los datos).

Pero si necesitas que ciertos datos no sean accesibles por nadie que no sea la app que debe gestionarlos, puedes optar por:

1) Cifrar la información privada en apps, todos los datos que almacenes deben estar cifrados. Ojo, esto tampoco te asegura 100%, pero complicará un poco más el acceso y puede que sea suficiente barrera para quitarle las ganas a un posible atacante.

2) Ofuscar tu código, de esa forma, le complicarás un poco más la vida a aquel que quiera echar un vistazo a la forma en la que cifras los datos.

Si la seguridad total no existe, nos toca esperar que la paciencia del atacante sea finita

La conclusion en este tema es sencilla, nada hace que sea imposible acceder a la información privada en apps.

Podemos tomar los consejos de ofuscar el código y cifrar todos los datos sensibles, pero si topamos con un atacante con suficiente paciencia como para decompilar nuestra app y estar días y noches sin dormir hasta llegar al tesoro, entonces es altamente probable que lo consiga.

Nuestro objetivo será valorar la importancia de la información para calcular cuántas barreras necesitamos poner como para romper esa paciencia.

 

Si ves algún error, no estás de acuerdo con lo que cuento o quieres hacer alguna aportación, no dudes en pasarte por los comentarios.

  • Acerca de
  • Últimas entradas
Cristóbal Espinosa
Cristóbal Espinosa
Head of Cloud & Infra Security en Flywire
Líder en seguridad en la nube con más de 15 años de experiencia en el diseño y la ampliación de la seguridad en entornos de AWS. Actualmente dirijo el área de seguridad en la nube de una empresa global de tecnología financiera.

Me especializo en la creación de arquitecturas en la nube seguras y escalables en entornos regulados (tecnología financiera, banca, salud, industria farmacéutica), combinando una profunda experiencia técnica con liderazgo estratégico.

Ámbito actual:
• Gestión de la seguridad en más de 40 cuentas de AWS en una configuración de múltiples cuentas.
• Dirección de la estrategia, la gobernanza y la arquitectura de seguridad en la nube.
• Impulso de prácticas de DevSecOps y seguridad desde el diseño.

Resultados demostrados:
• Reducción del riesgo de seguridad en un 40%.
• Optimización de los costes de la nube en un 15%.
• Superación con éxito de auditorías sin incidencias (PCI-DSS, SOC2, CSA).

Competencias principales:
• Seguridad de AWS (IAM, GuardDuty, Security Hub, Config, Inspector, Detective, Macie).
• Estrategia de cuentas múltiples, SCP y gobernanza a gran escala.
• Cumplimiento normativo y gestión de riesgos en entornos regulados.

Me gusta trabajar en la intersección entre la seguridad, la ingeniería y los negocios, ayudando a las organizaciones a crecer de forma segura sin frenar la innovación.

Anteriormente trabajé en Accenture (responsable de seguridad de AWS), liderando iniciativas de seguridad en la nube para clientes empresariales.
Cristóbal Espinosa
Últimas entradas de Cristóbal Espinosa (ver todo)
  • Pathfinding Labs: el “parque de atracciones” en AWS Security - 19 mayo, 2026
  • De una credencial olvidada al control total: cómo se materializan los ataques en cloud - 20 abril, 2025
  • HIPAA: Protegiendo la Privacidad y Seguridad de la información médica con AWS - 13 septiembre, 2024

¿Nos ayudas a compartir?

  • Compartir en X (Se abre en una ventana nueva) X
  • Compartir en LinkedIn (Se abre en una ventana nueva) LinkedIn
  • Comparte en Facebook (Se abre en una ventana nueva) Facebook
  • Haz clic en Pinterest (Se abre en una ventana nueva) Pinterest
  • Compartir en Reddit (Se abre en una ventana nueva) Reddit
  • Enviar un enlace a un amigo por correo electrónico (Se abre en una ventana nueva) Correo electrónico

Relacionado

Compartir esta entrada
  • Compartir en WhatsApp
https://www.securityinside.info/wp-content/uploads/informacion-privada-apps-e1426078692642.jpg 499 800 Cristóbal Espinosa https://securityinside.info/wp-content/uploads/logo.png Cristóbal Espinosa2015-03-16 09:00:042024-11-06 12:21:30Información privada en apps… ¿es posible?

Categorías

  • Anonimato (18)
  • Auditoría (30)
  • Charlas y ponencias (68)
  • Cloud Security (9)
  • Control de acceso (29)
  • Desarrollo (32)
  • Dispositivos (19)
  • Eventos (25)
  • Exploiting (6)
  • Forense (6)
  • Formación (39)
  • Gobierno IT (36)
  • Hacking (20)
  • Herramientas (26)
  • I+D (13)
  • Ingeniería inversa (6)
  • ISO 27001 (10)
  • Live (20)
  • Malware (22)
  • Noticias (54)
  • Pentesting (12)
  • Privacidad (39)
  • Sin categoría (1)
  • Vulnerabilidades (24)

Archivo

  • mayo 2026
  • abril 2025
  • septiembre 2024
  • junio 2024
  • abril 2024
  • marzo 2024
  • enero 2021
  • septiembre 2020
  • abril 2020
  • febrero 2020
  • enero 2020
  • octubre 2019
  • septiembre 2019
  • julio 2019
  • junio 2019
  • mayo 2019
  • abril 2019
  • febrero 2019
  • enero 2019
  • octubre 2018
  • agosto 2018
  • mayo 2018
  • abril 2018
  • marzo 2018
  • febrero 2018
  • diciembre 2017
  • noviembre 2017
  • octubre 2017
  • septiembre 2017
  • julio 2017
  • junio 2017
  • mayo 2017
  • abril 2017
  • marzo 2017
  • febrero 2017
  • enero 2017
  • diciembre 2016
  • noviembre 2016
  • octubre 2016
  • septiembre 2016
  • julio 2016
  • junio 2016
  • mayo 2016
  • abril 2016
  • marzo 2016
  • febrero 2016
  • enero 2016
  • diciembre 2015
  • noviembre 2015
  • octubre 2015
  • septiembre 2015
  • agosto 2015
  • julio 2015
  • junio 2015
  • mayo 2015
  • abril 2015
  • marzo 2015
[2015 - 2024] - SecurityInside.info - Segura gracias a Defender Eye
  • Link to X
  • Link to Rss this site
  • Link to Youtube
Link to: Ofuscación de malware en macros de MS Office Link to: Ofuscación de malware en macros de MS Office Ofuscación de malware en macros de MS OfficeOfuscación de malware en macros de MS Office
Desplazarse hacia arriba Desplazarse hacia arriba Desplazarse hacia arriba