Armazenamento local inseguro
Dados sensíveis, tokens, credenciais ou caches gravados sem proteção adequada no dispositivo.
Pentest de aplicativos móveis iOS e Android, incluindo engenharia reversa, armazenamento local, comunicação com backend e APIs, para apps com dados sensíveis.

Diferente de um pentest web ou de API, a avaliação mobile analisa o binário instalado, o armazenamento local, a comunicação com serviços e a capacidade de um atacante manipular o próprio dispositivo. Falhas nesse nível não aparecem em testes que avaliam apenas o backend — inclusive por isso a análise do app fica fora do escopo padrão de um pentest de API.
Apps com dados sensíveis ou financeiros
Fintechs e aplicativos de saúde
Antes de publicação nas lojas
Exigência de parceiros ou reguladores
A profundidade depende da plataforma, do uso de bibliotecas nativas e da criticidade dos dados manipulados pelo aplicativo.
Dados sensíveis, tokens, credenciais ou caches gravados sem proteção adequada no dispositivo.
Certificado, pinning, criptografia e resistência a interceptação de tráfego entre app e backend.
Biometria, tokens, renovação, expiração e proteção contra reuso em dispositivos comprometidos.
Ofuscação, proteção do binário, chaves embutidas e lógica sensível exposta no lado do cliente.
Do alinhamento técnico à entrega, o trabalho precisa deixar contexto, evidência e próximos passos visíveis para todos os envolvidos.


Testamos o binário instalado, a comunicação em trânsito e os endpoints que o aplicativo consome, com e sem o dispositivo comprometido.
Documentamos ativos, acessos, limites, janela de execução e responsáveis antes de qualquer atividade.
Especialistas da Vorvex executam o trabalho com apoio do Apex para reconhecimento, correlação e organização das evidências.
Os achados são analisados considerando explorabilidade, impacto técnico e consequência para o negócio.
Entregamos evidências reproduzíveis, recomendações e, quando contratado, validamos as correções aplicadas.

A entrega diferencia riscos do dispositivo, do tráfego e do backend para facilitar a correção pela equipe responsável por cada camada.
Resumo de exposição, impactos prioritários e próximos passos para apoiar decisão e investimento.
Detalhes técnicos, contexto, passos de reprodução e orientação prática de remediação.
Escopo, período, metodologia e status dos achados documentados para auditoria e prestação de contas.
Se a sua dúvida não estiver aqui, fale diretamente com a equipe.
Perguntar pelo WhatsAppNão. Eles se complementam: a avaliação mobile cobre o binário, o dispositivo e a comunicação, enquanto o pentest de API aprofunda autenticação, autorização e regras de negócio no backend.
Sim. A metodologia se adapta ao framework, considerando como cada tecnologia empacota código, gerencia armazenamento local e se comunica com o backend.
Não é obrigatório. A avaliação pode ser feita a partir do binário publicado ou de uma build de teste, mas o acesso ao código-fonte pode aumentar a profundidade da análise.
Normalmente sim, para simular cenários de dispositivo comprometido e analisar proteções contra engenharia reversa e manipulação em tempo de execução.
Informe a plataforma (iOS, Android ou ambas), se há bibliotecas nativas e o tipo de dado tratado pelo app.
Pronto para avaliar o risco da sua empresa?