Skip to content
Back to skills

Mobile Security Scanner

ASecurity

Usar cuando se escanea un APK/AAB Android en busca de vulnerabilidades de seguridad. Integra con MobSF (Docker) y análisis básico como fallback.

  • 50 stars
  • 0 votes
  • 0 copies
  • 0 views
  • Added September 27, 2026
developmentpythongojavabashdockerapisecurity

Works with

  • api

Security analysis

A96/100
  • mediumInstalls packages at runtime which could introduce malicious dependencies

Pro scans all 2 files and shows the line behind each finding

Scanned September 28, 2026

npx -y skills add gonzalezpazmonica/savia --skill mobile-security-scanner --agent claude-code

Installs into .claude/skills of the current project.

Are you the author of Mobile Security Scanner?

Add the live security badge to your README. It updates with every re-scan.

Security grade badge for Mobile Security Scanner
[![Security: A — Skills Directory](https://www.skillsdirectory.com/api/skills/gonzalezpazmonica-mobile-security-scanner/badge)](https://www.skillsdirectory.com/skills/gonzalezpazmonica-mobile-security-scanner)

More formats (shields.io, HTML) on the badges page. Keep it an A: scan every change in CI with Pro.

Download with Pro
SKILL.md
---
layer: peripheral
name: mobile-security-scanner
description: Usar cuando se escanea un APK/AAB Android en busca de vulnerabilidades de seguridad. Integra con MobSF (Docker) y análisis básico como fallback.
metadata:
  # --- metadata.savia.* (SE-333) ---
  savia.category: security
  savia.maturity: beta
  savia.context: skill
  savia.priority: high
  savia.summary: "Pipeline de seguridad para apps Android. Análisis estático con MobSF (Docker) o fallback básico (apktool + grep). Auditoría de AndroidManifest sin necesidad de MobSF. Output: findings clasificados CRITICAL/HIGH/MEDIUM/LOW en output/security/."
  savia.tags: "android, mobile, apk, MobSF, manifest, security, static-analysis"
---

# Mobile Security Scanner

## Triggers

- "escanea el APK", "analiza la app Android", "seguridad android"
- "mobile security", "MobSF", "análisis APK"
- "permisos peligrosos", "android:debuggable", "allowBackup"
- Post-build de la app Android (complementa android-autonomous-debugger)

## Prerequisitos

- `python3` o `xmllint` — para android-manifest-audit.sh (siempre disponible)
- `apktool` — opcional; para decompilación y análisis de código
- `docker` — opcional; para MobSF análisis completo
- `adb` — sólo para modo dynamic

## Flujo de ejecución

### 1. Auditoría rápida del AndroidManifest (sin dependencias externas)

```bash
bash scripts/android-manifest-audit.sh path/to/AndroidManifest.xml
```

Detecta: debuggable=true (CRITICAL), allowBackup=true (HIGH),
exported components sin permission (HIGH), permisos peligrosos (MEDIUM).

### 2. Análisis estático completo del APK

```bash
bash scripts/mobile-security-scan.sh --apk path/to/app.apk --mode static
```

Con MobSF disponible: análisis completo vía API.
Sin MobSF: análisis básico con apktool + grep de patterns.

### 3. Análisis dinámico (requiere dispositivo ADB)

```bash
bash scripts/mobile-security-scan.sh --apk path/to/app.apk --mode dynamic
```

Requiere dispositivo Android conectado via USB con ADB habilitado.
Si no hay dispositivo, degrada automáticamente a modo static.

## MobSF — Arranque Docker

```bash
# Iniciar MobSF localmente (sin cuenta ni API key externa):
docker run --rm -p 8000:8000 opensecurity/mobile-security-framework-mobsf

# Configurar API key (extraer desde la UI en http://localhost:8000):
export MOBSF_API_KEY="tu-api-key"
export MOBSF_URL="http://localhost:8000"
```

MobSF corre completamente offline. No envía datos a servicios externos.

## Severidades y umbrales

| Severidad | Ejemplo | Gate |
|-----------|---------|------|
| CRITICAL | debuggable=true en release, keys hardcodeadas | Bloquea deploy |
| HIGH | allowBackup=true, exported sin permission | Bloquea deploy |
| MEDIUM | Permisos peligrosos innecesarios | Warning, ticket |
| LOW | Configuración subóptima | Informativo |

Bloqueante: CRITICAL o HIGH. MEDIUM y LOW no bloquean el pipeline.

## Patterns detectados en análisis básico

- Hardcoded secrets: `password`, `api_key`, `secret`, `private_key` en strings.xml
- Código de debug: `Log.d`, `Log.v`, `BuildConfig.DEBUG` en smali/Java
- Permisos peligrosos: lista completa en android-manifest-audit.sh
- Componentes exportados sin protección de permisos

## Output

- `output/security/mobile-scan-YYYYMMDD.json` — findings del APK
- Clasificación por OWASP Mobile Top 10 2024 (cuando MobSF disponible)
- Report N3 (confidencial) — no versionar

## Integración con android-autonomous-debugger

```bash
# Obtener APK path desde build:
APK_PATH=$(./gradlew buildAndPublish 2>&1 | grep "APK:" | awk '{print $2}')
# Escanear:
bash scripts/mobile-security-scan.sh --apk "$APK_PATH"
```

## Instalación MobSF sin Docker

```bash
pip3 install mobsf
mobsf  # arranca en http://localhost:8000
```

Files in this skill

  • DOMAIN.md3.1 KB
  • SKILL.md3.7 KB

Attribution

Is this your skill, or is something wrong with this listing? Request removal or report an issue. Author removals are honored within 72 hours.

Comments

Loading comments…