Mobile / APK
Só leitura — não altera nada no alvo. Só em alvo seu ou autorizado por escrito.
O vetor
Vetor: o APK é distribuído ao usuário → tudo nele é extraível (segredos, endpoints, lógica). Sem certificate pinning, MITM lê o tráfego. O que testamos: segredos embutidos, pinning, dados em armazenamento local.
Os passos
Passo 1 (🟢) — decompilar e procurar segredos:
# jadx (GUI) ou jadx-cli:
jadx -d saida/ app.apk
grep -RniE "api[_-]?key|secret|https?://[a-z0-9.-]+/api" saida/ | head
O que esperar
- VULNERÁVEL: chaves/segredos no APK; sem pinning; tokens em
SharedPreferencessem cripto. - SEGURO: segredos vêm do servidor em runtime; certificate pinning; storage cifrado; ProGuard/R8.
Como corrigir
Correção (P0 se app nativo): remover segredos do binário; pinning; obfuscação; detecção de root. (DOCUMENTACAO §4.7.)
Limpeza: rm -rf saida/.