En resumen: Aikido ahora realiza pruebas de penetración en aplicaciones de Android. Los mismos agentes que prueban tus aplicaciones web y API ahora pueden analizar tu APK, iniciar sesión en la aplicación y examinarla a fondo, junto con el backend con el que se comunica, en una única evaluación. Los resultados se entregan con los pasos para reproducir el fallo y están listos para una corrección automática (AutoFix), igual que en cualquier otra prueba de penetración de Aikido.
Aikido lleva realizando pruebas de penetración autónomas en aplicaciones web y API desde noviembre de 2025. Solo tienes que indicarle un objetivo y los agentes actúan como si fueran atacantes, encadenan las vulnerabilidades para crear rutas de explotación reales y te proporcionan los resultados para que tus desarrolladores puedan corregirlos o aplicar AutoFix. Hoy, esa misma prueba de penetración basada en agentes llega a Android.
La parte móvil suele ser la que menos se prueba de todo el sistema. Una prueba de penetración manual en Android es cara, suele realizarse una vez al año (si tienes suerte) y, a menudo, se limita a la propia aplicación. El backend con el que se autentica la aplicación se trata como una tarea aparte o se omite por completo. Es un punto extraño en el que trazar la línea divisoria, ya que la aplicación y su backend hacen suposiciones constantes la una sobre la otra, y la desconexión entre esas suposiciones es donde se pueden encontrar muchos de los errores más interesantes.

Para qué sirve
Una prueba de penetración con Android «agente» intenta vulnerar tu aplicación tal y como lo haría un atacante real. Los agentes instalan la versión real de la aplicación y la prueban desde dentro. A partir de ahí, un hallazgo solo se incluye en tu informe una vez que se ha explotado y se ha confirmado que es real.

Para realizar una prueba de penetración en Android, debes proporcionar:
- El APK: la versión que quieres que se pruebe.
- El repositorio de código fuente de Android: por el momento, las pruebas de penetración de Android son únicamente de tipo «whitebox», por lo que se necesita el código para ejecutar la prueba. Próximamente se incorporará la compatibilidad con pruebas de tipo «blackbox».
- Usuarios de prueba: los agentes inician sesión de la misma forma que lo hacen tus usuarios, ya sea con nombre de usuario y contraseña o mediante inicio de sesión biométrico.
Incluye también tu API de backend, para que los agentes prueben tanto la aplicación como la API de la que depende, en una misma ejecución. De esta forma, las partes que los usuarios nunca ven se someten a pruebas tan exhaustivas como aquellas con las que interactúan.
Resultados que realmente se pueden reproducir
Cada hallazgo incluye un resumen, una descripción, el riesgo y los pasos para reproducirlo, incluidos los comandos ADB exactos que hay que ejecutar. ADB (Android Debug Bridge) es la forma estándar de comunicarse con una aplicación de Android desde tu ordenador, por lo que los pasos de reproducción son exactamente los que un ingeniero escribiría para comprobar el error por sí mismo.
También puedes abrir el registro del agente de ataque y ver cómo ha funcionado. Este recorre tu código fuente y carga sus funciones de pruebas para dispositivos móviles; a continuación, intenta explotar la aplicación a través de ADB para confirmar que el problema es real.
Los resultados de las pruebas de penetración se presentan en los mismos tipos de informes que se obtienen en una prueba de penetración web. El informe de reconocimiento y el plan de ataque incluyen diagramas, escenarios de amenaza y el plan completo que siguieron los agentes, incluyendo las vulnerabilidades que intentaron explotar y aquellas que consideraron explotables pero que, en realidad, no pudieron explotar.

La aplicación es solo la mitad del objetivo
Una aplicación para Android no hace gran cosa por sí sola. La mayor parte de las vulnerabilidades se encuentran en la comunicación entre la aplicación para Android y el backend. Es posible que una comprobación de autorización que la aplicación aplica en pantalla no se aplique en el servidor. Un punto final al que la aplicación solo realiza llamadas en un sentido podría comportarse de forma muy diferente al recibir una solicitud que no esperaba.
Dado que se puede incluir tanto el código de Android como el código de la API de backend, Aikido comprueba todo el proceso en una sola evaluación. Esto significa que los problemas relacionados con la API se recogen en el mismo informe que las aplicaciones, en lugar de en una evaluación independiente del backend.
Si ya has utilizado Code Security Audit para analizar el código fuente de una aplicación móvil antes de que haya una versión en producción, ya estás familiarizado con esta parte. Los agentes utilizan conjuntamente la aplicación en ejecución y su backend, y confirman qué es realmente vulnerable, en lugar de limitarse a lo que parece arriesgado basándose únicamente en el código fuente.
El Aikido que conoces, para aplicaciones de Android
Las pruebas de penetración para Android también incluyen las funciones de Aikido que ya conoces, como AutoFix y las repeticiones de pruebas integradas. De este modo, la aplicación, su backend, los hallazgos, las correcciones y las repeticiones de pruebas se mantienen en un solo lugar. Ejecuta AutoFix en un hallazgo de la prueba de penetración para abrir directamente una solicitud de incorporación de cambios (PR) con una corrección sugerida.

La repetición de pruebas es lo único que funciona de forma ligeramente diferente en Android. Una vez incorporada la corrección, debes volver a compilar el APK y subir la nueva versión desde la pestaña «Resumen» de la evaluación; a continuación, vuelve a realizar las pruebas. Cada nueva prueba se ejecuta con esa versión actualizada, y puedes volver a comprobar todos los problemas detectados en la prueba de penetración inicial.
Empezar
Las pruebas de penetración para Android se adaptan al tamaño de la aplicación, lo que significa que el indexador de Aikido ajusta la evaluación a tu aplicación concreta, de modo que obtienes una cobertura completa de toda la aplicación, adaptada a su contenido real, y no pagas una tarifa fija que no tiene en cuenta el tamaño de tu aplicación.
Se trata de las mismas pruebas de penetración de Aikido a las que estás acostumbrado, solo que ahora dirigidas a un nuevo objetivo. Los agentes, el razonamiento, los informes y AutoFix son los que ya conoces. Todo lo que hemos mencionado ya está disponible, así que descárgate el APK, pon los agentes a trabajar y descubre lo que tu aplicación móvil te ha estado ocultando. ¡Las pruebas de penetración para iOS llegarán muy pronto 👀!

