Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Android-Security-Masterclass — Laboratorio práctico de formación en seguridad Android de OWASP con 78 módulos MASVS/MASTG que emparejan aplicaciones vulnerables, seguras y atacantes para demostrar debilidades móviles y sus correcciones. | Kitploit
Herramientas/GitHubGitHub/owasp/android-security-masterclass
Seguridad AndroidAnálisis de VulnerabilidadesPentesting de Apps MóvilesCriptografíaPruebas de PenetraciónSeguridad MóvilAprendizaje y EducaciónRutas de Aprendizaje y CursosLabs y Práctica

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHubowasp/android-security-masterclass

Android-Security-Masterclass

Laboratorio práctico de formación en seguridad Android de OWASP con 78 módulos MASVS/MASTG que emparejan aplicaciones vulnerables, seguras y atacantes para demostrar debilidades móviles y sus correcciones.

Ver Repositorio
18hace 1 díaAún no revisado

Android Security Masterclass 🛡️📱

Proyecto Oficial de OWASP — Un Laboratorio Práctico de Formación en Seguridad OWASP MASVS/MASTG para Desarrolladores de Android y Pentesters — Arquitectura Espejo: Vulnerable ↔ Seguro ↔ Atacante

OWASP Project Kotlin Jetpack Compose OWASP MASVS Platform License PRs Welcome

📖 Descripción General

La Android Security Masterclass es un proyecto oficial de OWASP diseñado con una Arquitectura Espejo para enseñar a desarrolladores de Android e investigadores de seguridad exactamente cómo se ven las vulnerabilidades y exactamente cómo solucionarlas utilizando prácticas modernas de desarrollo en Android.

En lugar de buscar errores en bases de código Java obsoletas, este proyecto utiliza un stack tecnológico de vanguardia (Kotlin, Jetpack Compose, MVVM, Material 3) y está estructurado en torno a un sistema "Package-by-Feature" masivamente escalable.

🌐 Portal del Proyecto OWASP y Documentación:

  • Página del Proyecto OWASP: https://owasp.org/projects/android-security-masterclass
  • Portal de Documentación: https://owasp.github.io/Android-Security-Masterclass/
  • Whitepaper y Matriz de Mapeo de 78 Módulos: Disponible en el portal de documentación.

🏗️ La Arquitectura Hiper-Modular de 78 Módulos

root@kitploit:~
graph TD
    COMMON("🧱 :common<br/>Shared Data · Theme<br/>Dashboard Metadata")
    
    subgraph FEATURES ["📦 Package-by-Feature (78 Isolated MASWE Modules)"]
        direction LR
        M1(":features:maswe0001<br/>Private Storage")
        M2(":features:maswe0002<br/>External Storage")
        M5(":features:maswe0005<br/>Logging Leaks")
        MDOT("...<br/>... ")
        M78(":features:maswe0078<br/>Privacy")
    end
    
    VULN("❌ :app-vulnerable<br/>Thin Shell Orchestrator")
    SEC("✅ :app-secure<br/>Thin Shell Orchestrator")
    ATK("😈 :app-attacker<br/>Simulated Malware")

    COMMON --> FEATURES
    FEATURES -- "Insecure Implementation" --> VULN
    FEATURES -- "Hardened Implementation" --> SEC
    VULN -. "Active Exploit<br/>IPC / Logcat" .-> ATK

    classDef common fill:#4A90D9,stroke:#2C5F8A,color:#fff,stroke-width:2px,font-weight:bold
    classDef feat fill:#F39C12,stroke:#D35400,color:#fff,stroke-width:2px,font-weight:bold
    classDef vuln fill:#E74C3C,stroke:#C0392B,color:#fff,stroke-width:2px,font-weight:bold
    classDef secure fill:#27AE60,stroke:#1E8449,color:#fff,stroke-width:2px,font-weight:bold
    classDef attacker fill:#8E44AD,stroke:#6C3483,color:#fff,stroke-width:2px,font-weight:bold

    class COMMON common
    class M1,M2,M5,MDOT,M78 feat
    class VULN vuln
    class SEC secure
    class ATK attacker

El proyecto utiliza una arquitectura Hiper-Modular que abarca más de 80 módulos en total:

📦 El Modelo de Alta Fidelidad MasterclassData

A diferencia de otros proyectos educativos que utilizan datos triviales ("admin:password"), nuestras simulaciones de fuga utilizan payloads de grado regulatorio:

  • GDPR (Artículo 4 y 9): Números de Identidad Nacional (TCKN), Identificadores Directos.
  • HIPAA (§164.514): Códigos de diagnóstico ICD-10, Números de Historia Clínica (MRN).
  • PCI-DSS (Req 3.2): Procesamiento de datos Track 2, CVV y bloques PIN.

💡 Consejo: Puedes ver todos estos datos simulados en vivo en tu dispositivo pulsando el botón "Data Vault" en el Dashboard de la app vulnerable o de la segura.


🚀 Índice de Escenarios (Integración MASVS)

Hemos mapeado todo el estándar OWASP MASVS en 78 módulos distintos a través de 8 dominios:

  • 🗄️ Almacenamiento: MASWE 0001 - 0006
  • 🔐 Criptografía: MASWE 0007 - 0017
  • 🔑 Autenticación: MASWE 0018 - 0025
  • 🌐 Red: MASWE 0026 - 0028
  • 📱 Plataforma: MASWE 0029 - 0040
  • 💻 Calidad de Código: MASWE 0041 - 0050
  • 🛡️ Resiliencia: MASWE 0051 - 0065
  • 🕵️ Privacidad: MASWE 0066 - 0078

✅ Módulos de Laboratorio de Debilidades de Seguridad Implementados

Los siguientes módulos tienen su lógica de negocio, arquitectura MVI, pruebas unitarias y simulaciones de ataque/defensa completamente implementadas:

  1. MASWE-0001 (Almacenamiento Privado - MASVS-STORAGE-1): Simula fugas de texto plano en SharedPreferences, DataStore, bases de datos SQLite y FileProviders. Endurecido mediante Jetpack Security (EncryptedSharedPreferences), Google Tink (AEAD) y SQLCipher.
  2. MASWE-0002 (Almacenamiento Externo - MASVS-STORAGE-1): Demuestra los riesgos de exportar PII a volúmenes externos legibles por cualquiera y claves de cifrado del sistema de archivos. Endurecido mediante claves respaldadas por hardware del Keystore, Scoped Storage y Storage Access Framework.
  3. MASWE-0003 (Almacenamiento Inseguro de Claves - MASVS-STORAGE-1): Demuestra el almacenamiento de claves en texto plano en SharedPreferences, archivos privados de la app y assets hardcodeados. Endurecido mediante Android KeyStore (TEE / StrongBox Keymaster), claves no exportables por hardware y autenticación biométrica obligatoria.
  4. MASWE-0004 (Secretos Hardcodeados - MASVS-STORAGE-2): Demuestra la inclusión de claves API, tokens de la nube y credenciales de staging en el código fuente, configuraciones de build y assets XML. Endurecido mediante proxy Backend-For-Frontend (BFF), tokens efímeros y claves restringidas por paquete de Google Cloud.
  5. MASWE-0005 (Fugas por Logging - MASVS-STORAGE-1): Demuestra la filtración de datos hacia el logcat del sistema, interceptores de red y telemetría de SDKs de terceros. Endurecido mediante eliminación de bytecode con ProGuard / R8 (-assumenosideeffects) y wrappers SecureLog.
  6. MASWE-0006 (Datos Sensibles en Copias de Seguridad - MASVS-STORAGE-1): Demuestra la extracción de datos sensibles mediante adb backup o copia de seguridad en la nube de Google Drive. Endurecido mediante android:allowBackup="false", dataExtractionRules y fullBackupContent.
  7. MASWE-0007 (Cifrado Inadecuado - MASVS-CRYPTO-1): Demuestra 7 anti-patrones criptográficos críticos: cifrado DES de 56 bits roto, reutilización de IV estático cero en AES-CBC, riesgos de oracle en PKCS5Padding, fuga del pingüino en modo ECB, longitud de clave baja (56/64 bits), reutilización de claves entre cifrado y firma, y pseudo-cifrado (ofuscación XOR/Base64). Endurecido mediante cifrado autenticado AES-256-GCM y criptografía post-cuántica (compatible con ML-KEM / ML-DSA).

✅ Implementaciones de Lógica Completadas

  • MASWE-0001: Datos Sensibles Almacenados Sin Cifrar en Almacenamiento Privado (CWE-312) (PoC de App Atacante Lista)
  • MASWE-0002: Datos Sensibles Almacenados Sin Cifrar en Almacenamiento Compartido/Externo (CWE-922) (PoC de App Atacante Lista)
  • MASWE-0003: Claves Criptográficas Almacenadas Fuera del Keystore de la Plataforma (CWE-312) (PoC de App Atacante Lista)
  • MASWE-0004: Datos Sensibles Hardcodeados en el Paquete de la App (CWE-798)
  • MASWE-0005: Fuga de Datos Sensibles mediante Logging (CWE-532)
  • MASWE-0006: Datos Sensibles No Excluidos de la Copia de Seguridad (CWE-200 / CWE-312)
  • MASWE-0007: Cifrado Inadecuado (CWE-327 / CWE-326)
  • MASTG-BEST-0002: Eliminar Código de Logging (Fugas de Memoria)

(Consulta el docs/mapping_matrix.md en el sitio de MkDocs para el desglose completo de los 78 vectores).


🛠️ Cómo Compilar y Probar

  1. Clona el repositorio y ábrelo en Android Studio.
  2. Selecciona la configuración de ejecución app-vulnerable o app-secure y despliégala en un emulador.
  3. Pruebas de Variante de Compilación (Crucial para MASWE-0005):
    • Debug: Abre la ventana de herramientas Build Variants y selecciona debug. Ejecuta la app y revisa Logcat. Verás las fugas en la app vulnerable.
    • Release: Cambia la Build Variant a release. La minificación de R8 (ProGuard) se activará. ¡En app-secure, todos los logs críticos serán eliminados por completo!

😈 Configuración de la App Atacante (:app-attacker)

Para ver las consecuencias reales de estas vulnerabilidades, instala el módulo :app-attacker junto con :app-vulnerable en el mismo dispositivo.

root@kitploit:~
graph LR
    subgraph VICTIM ["❌ :app-vulnerable"]
        direction TB
        LOG("📋 Log.d sends PII<br/>to system Logcat")
        FP("📂 FileProvider<br/>exported paths")
    end

    subgraph MALWARE ["😈 :app-attacker"]
        direction TB
        LE("🔍 LogcatExploitScreen<br/>reads all logs")
        ER("📥 ExploitReceiverScreen<br/>steals files via URI")
    end

    LOG -- "READ_LOGS permission" --> LE
    FP -- "content:// URI interception" --> ER

    classDef victim fill:#E74C3C,stroke:#C0392B,color:#fff,stroke-width:2px
    classDef malware fill:#8E44AD,stroke:#6C3483,color:#fff,stroke-width:2px

    class LOG,FP victim
    class LE,ER malware

Conceder el Permiso READ_LOGS (Para MASWE-0005): Por defecto, Android no permite que las apps lean los logs del sistema. Para demostrar cómo una app maliciosa puede leer logs si se le concede permiso (o en dispositivos rooteados/antiguos), debes conceder este permiso manualmente vía ADB:

root@kitploit:~
adb shell pm grant com.hasantuncay.mobsec.attacker android.permission.READ_LOGS

Nota para Dispositivos Físicos: Si pruebas en MIUI, ColorOS, etc., debes ir a Opciones de Desarrollador y habilitar "Depuración USB (ajustes de seguridad)" para permitir que ADB conceda permisos.


⚠️ Aviso Legal

Este proyecto ha sido creado estrictamente con fines educativos. Las vulnerabilidades demostradas en el módulo :app-vulnerable son reales y peligrosas. No utilices el código del módulo :app-vulnerable en entornos de producción. Consulta siempre el módulo :app-secure para las mejores prácticas.

🤝 Cómo Contribuir

¡Damos la bienvenida a las contribuciones de la comunidad! Por favor, lee nuestra completa Guía de Contribución antes de abrir un Pull Request. Cubre nuestra filosofía de proyecto (Arquitectura Espejo Package-by-Feature), estándares de código y el proceso paso a paso para generar e implementar lógica dentro de los módulos :features:masweXXXX.


👥 Liderazgo del Proyecto y Comunidad

Líder del Proyecto:

  • Hasan Tunçay — GitHub · LinkedIn · X (Twitter) · OWASP Email

Comunidad y Soporte:

  • Página del Proyecto OWASP: https://owasp.org/projects/android-security-masterclass
  • OWASP Slack: Únete a nosotros en el Espacio de Trabajo Oficial de OWASP Slack.
Descargar herramienta
Capa de MóduloRolEstado
:commonLa base. Contiene el generador de payloads de alta fidelidad MasterclassData, los metadatos del Dashboard, el tema central de UI y los componentes de navegación genéricos.Base ✅
:features:masweXXXX78 módulos Gradle totalmente aislados (0001 a 0078). Cada módulo contiene tanto la lógica vulnerable como la segura para una única debilidad específica, evitando por completo la fuga de código entre módulos.78 Módulos Generados ✅
:app-vulnerableUna app orquestadora "Thin Shell". Conecta los componentes de UI inseguros de los 78 módulos de características para demostrar la consecuencia exacta de las violaciones de OWASP.Activo ✅
:app-secureUna app orquestadora "Thin Shell". Conecta las implementaciones seguras utilizando estándares modernos (Jetpack Security, Tink, SQLCipher, ProGuard).Activo ✅
:app-attackerUna app maliciosa de terceros simulada. Demuestra exploits IPC en vivo mediante un proceso secundario que se ejecuta simultáneamente en el dispositivo.Activo ✅