Aikido

Aikido lanza pruebas de penetración agentivas para aplicaciones de Android

Escrito por
Mario Popescu

En resumen: Aikido ahora realiza pruebas de penetración en aplicaciones de Android. Los mismos agentes que prueban tus aplicaciones web y API ahora pueden analizar tu APK, iniciar sesión en la aplicación y examinarla a fondo, junto con el backend con el que se comunica, en una única evaluación. Los resultados se entregan con los pasos para reproducir el fallo y están listos para una corrección automática (AutoFix), igual que en cualquier otra prueba de penetración de Aikido.

Aikido lleva realizando pruebas de penetración autónomas en aplicaciones web y API desde noviembre de 2025. Solo tienes que indicarle un objetivo y los agentes actúan como si fueran atacantes, encadenan las vulnerabilidades para crear rutas de explotación reales y te proporcionan los resultados para que tus desarrolladores puedan corregirlos o aplicar AutoFix. Hoy, esa misma prueba de penetración basada en agentes llega a Android.

La parte móvil suele ser la que menos se prueba de todo el sistema. Una prueba de penetración manual en Android es cara, suele realizarse una vez al año (si tienes suerte) y, a menudo, se limita a la propia aplicación. El backend con el que se autentica la aplicación se trata como una tarea aparte o se omite por completo. Es un punto extraño en el que trazar la línea divisoria, ya que la aplicación y su backend hacen suposiciones constantes la una sobre la otra, y la desconexión entre esas suposiciones es donde se pueden encontrar muchos de los errores más interesantes.

Para qué sirve

Una prueba de penetración con Android «agente» intenta vulnerar tu aplicación tal y como lo haría un atacante real. Los agentes instalan la versión real de la aplicación y la prueban desde dentro. A partir de ahí, un hallazgo solo se incluye en tu informe una vez que se ha explotado y se ha confirmado que es real.

Para realizar una prueba de penetración en Android, debes proporcionar:

  • El APK: la versión que quieres que se pruebe.
  • El repositorio de código fuente de Android: por el momento, las pruebas de penetración de Android son únicamente de tipo «whitebox», por lo que se necesita el código para ejecutar la prueba. Próximamente se incorporará la compatibilidad con pruebas de tipo «blackbox».
  • Usuarios de prueba: los agentes inician sesión de la misma forma que lo hacen tus usuarios, ya sea con nombre de usuario y contraseña o mediante inicio de sesión biométrico.

Incluye también tu API de backend, para que los agentes prueben tanto la aplicación como la API de la que depende, en una misma ejecución. De esta forma, las partes que los usuarios nunca ven se someten a pruebas tan exhaustivas como aquellas con las que interactúan.

Resultados que realmente se pueden reproducir

Cada hallazgo incluye un resumen, una descripción, el riesgo y los pasos para reproducirlo, incluidos los comandos ADB exactos que hay que ejecutar. ADB (Android Debug Bridge) es la forma estándar de comunicarse con una aplicación de Android desde tu ordenador, por lo que los pasos de reproducción son exactamente los que un ingeniero escribiría para comprobar el error por sí mismo.

También puedes abrir el registro del agente de ataque y ver cómo ha funcionado. Este recorre tu código fuente y carga sus funciones de pruebas para dispositivos móviles; a continuación, intenta explotar la aplicación a través de ADB para confirmar que el problema es real.

Los resultados de las pruebas de penetración se presentan en los mismos tipos de informes que se obtienen en una prueba de penetración web. El informe de reconocimiento y el plan de ataque incluyen diagramas, escenarios de amenaza y el plan completo que siguieron los agentes, incluyendo las vulnerabilidades que intentaron explotar y aquellas que consideraron explotables pero que, en realidad, no pudieron explotar. 

La aplicación es solo la mitad del objetivo

Una aplicación para Android no hace gran cosa por sí sola. La mayor parte de las vulnerabilidades se encuentran en la comunicación entre la aplicación para Android y el backend. Es posible que una comprobación de autorización que la aplicación aplica en pantalla no se aplique en el servidor. Un punto final al que la aplicación solo realiza llamadas en un sentido podría comportarse de forma muy diferente al recibir una solicitud que no esperaba.

Dado que se puede incluir tanto el código de Android como el código de la API de backend, Aikido comprueba todo el proceso en una sola evaluación. Esto significa que los problemas relacionados con la API se recogen en el mismo informe que las aplicaciones, en lugar de en una evaluación independiente del backend.

Si ya has utilizado Code Security Audit para analizar el código fuente de una aplicación móvil antes de que haya una versión en producción, ya estás familiarizado con esta parte. Los agentes utilizan conjuntamente la aplicación en ejecución y su backend, y confirman qué es realmente vulnerable, en lugar de limitarse a lo que parece arriesgado basándose únicamente en el código fuente.

El Aikido que conoces, para aplicaciones de Android

Las pruebas de penetración para Android también incluyen las funciones de Aikido que ya conoces, como AutoFix y las repeticiones de pruebas integradas. De este modo, la aplicación, su backend, los hallazgos, las correcciones y las repeticiones de pruebas se mantienen en un solo lugar. Ejecuta AutoFix en un hallazgo de la prueba de penetración para abrir directamente una solicitud de incorporación de cambios (PR) con una corrección sugerida. 

La repetición de pruebas es lo único que funciona de forma ligeramente diferente en Android. Una vez incorporada la corrección, debes volver a compilar el APK y subir la nueva versión desde la pestaña «Resumen» de la evaluación; a continuación, vuelve a realizar las pruebas. Cada nueva prueba se ejecuta con esa versión actualizada, y puedes volver a comprobar todos los problemas detectados en la prueba de penetración inicial.

Empezar

Las pruebas de penetración para Android se adaptan al tamaño de la aplicación, lo que significa que el indexador de Aikido ajusta la evaluación a tu aplicación concreta, de modo que obtienes una cobertura completa de toda la aplicación, adaptada a su contenido real, y no pagas una tarifa fija que no tiene en cuenta el tamaño de tu aplicación. 

Se trata de las mismas pruebas de penetración de Aikido a las que estás acostumbrado, solo que ahora dirigidas a un nuevo objetivo. Los agentes, el razonamiento, los informes y AutoFix son los que ya conoces. Todo lo que hemos mencionado ya está disponible, así que descárgate el APK, pon los agentes a trabajar y descubre lo que tu aplicación móvil te ha estado ocultando. ¡Las pruebas de penetración para iOS llegarán muy pronto 👀!

Iniciar una prueba de penetración en Android →

¿Qué es « pentesting de IA » para Android?

Los agentes de Aikido instalan tu aplicación real para Android, inician sesión como usuario y la atacan tal y como lo haría un adversario, analizando simultáneamente tanto la aplicación como su backend. Cada problema confirmado va acompañado de los pasos exactos para reproducirlo.

¿En qué se diferencia de un pentest tradicional?

Una prueba manual tarda días o semanas en programarse y solo se realiza una vez; comprueba una versión que ya está desactualizada para cuando llega el momento de ejecutarla y, además, queda obsoleta a medida que sigues lanzando actualizaciones incluso después de recibir el informe. Android pentesting de IA se ejecuta cuando quieras y ofrece resultados reproducibles y confirmados mediante exploits en cuestión de horas.

¿Qué tan rápido puedo obtener resultados?

Normalmente, en cuestión de horas. Sube tu APK, incluye un enlace a tu código fuente, añade un usuario de prueba y los agentes empezarán a probar la aplicación.

¿Necesito dar acceso a mi código fuente?

Es necesario tener acceso al código fuente, ya que, por el momento, solo ofrecemos pruebas de penetración de Android de tipo «caja blanca». Con el código fuente y la aplicación en ejecución a su disposición, el agente detecta fallos lógicos que los análisis de tipo «caja negra» pasan por alto.

¿Hay algún requisito para el APK que voy a subir?

La versión no puede utilizar la fijación de certificados, ni tener activadas las funciones de detección de root, detección de emulador ni ninguna función de RASP. Estas protecciones impiden que los agentes instalen e instrumenten la aplicación en un dispositivo de prueba, por lo que debes subir una versión con ellas desactivadas.

¿Qué tipo de vulnerabilidades puede detectar?

Todo lo que cabría esperar de una prueba de penetración en Android, incluyendo el uso inseguro de WebView, el abuso de enlaces profundos y componentes exportados, problemas de autenticación del lado del cliente, fallos de inyección, control de acceso roto, una gestión deficiente de las sesiones y un comportamiento inseguro de las API. Además, detecta fallos en la lógica de negocio y problemas de autorización, como IDOR, acceso entre inquilinos y omisiones de autenticación, basándose en el comportamiento previsto de la aplicación.

Cómo previene Aikido los falsos positivos?

Los hallazgos solo se notifican después de que los agentes los hayan explotado con éxito y los hayan confirmado en la aplicación en producción. Si no se puede validar un intento de ataque, se descarta y nunca aparece en tus resultados.

¿Qué papel juega AutoFix?

Dado que Aikido ya conoce tu código, AutoFix genera una modificación específica para una vulnerabilidad confirmada y abre una solicitud de incorporación de cambios, de modo que tu equipo pueda revisar la corrección e incorporarla según sus propias condiciones. Para confirmar la corrección, recompila la aplicación y sube el nuevo APK para volver a realizar las pruebas en el mismo ámbito.

¿Cómo se aplica el alcance y la seguridad?

Tú defines a qué objetivos pueden atacar los agentes y a cuáles solo pueden acceder. El tráfico pasa por un proxy que valida cada solicitud según ese ámbito; los agentes se inician de forma no destructiva por defecto, y se realizan comprobaciones previas antes de la evaluación. Si surge algún problema, la prueba se pausa automáticamente y se puede detener al instante.

¿Puedo usarlo para informes de cumplimiento o auditoría?

Sí. Cada ejecución genera un informe de pruebas de penetración listo para auditorías, con hallazgos validados, pruebas de explotación y recomendaciones de corrección.

¿En qué se diferencia de una prueba de penetración realizada por personas?

Los agentes de Aikido igualaron la cobertura de los humanos y, en algunos casos, la superaron al explorar más vías de forma sistemática, incluyendo los fallos lógicos profundos que un probador manual suele pasar por alto. La diferencia radica en la cadencia: una prueba de penetración realizada por un humano se lleva a cabo una sola vez, mientras que los agentes se ejecutan de nuevo en cada compilación.

Compartir:

https://www.aikido.dev/blog/aikido-launches-agentic-pentesting-for-android-apps

Suscríbete para recibir noticias

4.7/5
¿Cansado de los falsos positivos?

Prueba Aikido como otros 100k.
Empiece ahora
Obtenga un recorrido personalizado

Con la confianza de más de 100k equipos

Reservar ahora
Escanee su aplicación en busca de IDORs y rutas de ataque reales

Con la confianza de más de 100k equipos

Empezar a escanear
Vea cómo el pentesting de IA prueba su aplicación

Con la confianza de más de 100k equipos

Empezar a probar

Asegura tu plataforma ahora

Protege tu código, la nube y el entorno de ejecución en un único sistema central.
Encuentra y corrije vulnerabilidades de forma rápida y automática.

No se requiere tarjeta de crédito | Resultados del escaneo en 32 segundos.