Mobile / APK

Só leitura — não altera nada no alvo. Só em alvo seu ou autorizado por escrito.

O vetor

Vetor: o APK é distribuído ao usuário → tudo nele é extraível (segredos, endpoints, lógica). Sem certificate pinning, MITM lê o tráfego. O que testamos: segredos embutidos, pinning, dados em armazenamento local.

Os passos

Passo 1 (🟢) — decompilar e procurar segredos:

# jadx (GUI) ou jadx-cli:
jadx -d saida/ app.apk
grep -RniE "api[_-]?key|secret|https?://[a-z0-9.-]+/api" saida/ | head

O que esperar

  • VULNERÁVEL: chaves/segredos no APK; sem pinning; tokens em SharedPreferences sem cripto.
  • SEGURO: segredos vêm do servidor em runtime; certificate pinning; storage cifrado; ProGuard/R8.

Como corrigir

Correção (P0 se app nativo): remover segredos do binário; pinning; obfuscação; detecção de root. (DOCUMENTACAO §4.7.) Limpeza: rm -rf saida/.

PurpleLab // plataforma de treino ofensivo + defensivo // Fase 1 — portal dinamico