mobile-app-securitylisted
Install: claude install-skill devPruebaDataunix/Data-Attack-Offensive-Tools
# Seguridad ofensiva de apps móviles — Mobile Top 10 2024 · MASVS 2.x · MASTG v2
El activo móvil tiene **dos mitades**: el **binario** (lo que corre en un device que el atacante controla) y
el **backend** (lo que la app consume — una API). El **Mobile Top 10 2024** giró a amenazas de **ecosistema**
(M1 credenciales, M2 supply chain): el impacto grande casi nunca está en romper la ofuscación, sino en el
backend, el almacenamiento local y el IPC. Esta skill es la metodología; la ejecutan `mobile-recon` (estático)
y `mobile-exploit` (confirmación + guía dinámica). Para el backend, la hermana `web-api-security`.
## Cuándo usarla
Activo `asset_type: mobile-app` (Android APK / iOS IPA) en scope. Confirma alcance en `contracts/scope.json`.
El binario es material de cliente: lo aporta el operador en `engagements/<id>/loot/`, referenciado.
## Frontera honesta (estático vs dinámico)
- **Estático = agente-dirigido (software puro):** decompilar, manifiesto/Info.plist, secretos, IPC, extraer
la superficie de red. Lo hace `mobile-recon`.
- **Dinámico = OPERATOR-ASSISTED:** Frida/objection exigen device/emulador rooteado; **iOS exige jailbreak**.
El agente produce guía/scripts y el **operador** los ejecuta en su lab y devuelve la salida. Mismo patrón
que el poblado de embeddings en Kali o el hardware/radio de IoT: fuera del alcance puramente software del agente.
## Mentalidad (el enfoque del top tier)
- **El device es hostil al desarrollador, no a ti:** los controles client-side (