Identifique las vulnerabilidades de su aplicación de cliente. Ejecute el escaneo gratuito de la aplicación Ditto Protect. Descubra más

Logotipo de protección_ditto

Vea lo que un atacante ve en su aplicación — y lo que Ditto Protect le quita

Elija una industria y vea lo que Ditto Protect puede hacer...

Imagen de ChatGPT 10 de junio de 2026, 11_09_21 a. m
Paso uno

Elija una industria

Seis industrias · sólo datos ilustrativos

Banca Northwind*

Android · v4.2.0iOS · v4.2.1

Cuentas corrientes diarias, controles de tarjetas y pagos para cuatro millones de clientes minoristas.

Banca minorista · ejemplo ilustrativo

Puntuación de seguridad
41
CríticoAltoModeradoBajo
Se sienta en la banda alta
Reducción de la superficie de ataque
40,200
Quedan 40.200 impactos de ataque
21 categorías de detección actualmente activadas
Reducción de clases y ofuscación
7,900
clases nombradas legibles en el paquete
Cada nombre de clase se puede leer en el paquete enviado
Detectado en la construcción desprotegida · 5
Financiero y pago
Crítico
395hits
5 de 8 patrones coincidentes

Flujos de pago expuestos sin seguridad de transporte adecuada

Las debilidades de la capa de transporte en los flujos de pago y transferencia permiten que un atacante en la misma red lea datos de pago en tránsito.

Más información
aún no protegido
Configuración de red y TLS
Crítico
290hits
9 de 14 patrones coincidentes

La configuración TLS permite la interceptación del tráfico bancario

El manejo permisivo de certificados hizo que la interceptación de intermediarios fuera realista en cualquier red que no fuera de confianza.

Más información
aún no protegido
Servicios en la nube y backend
Alto
29,900hits
7 de 15 patrones coincidentes

Puntos finales de servicio backend detectables y desprotegidos

Los hosts de API internos y los depósitos de almacenamiento se podían leer directamente desde el paquete, lo que les proporcionaba a los atacantes un mapa de su patrimonio.

Más información
aún no protegido
Almacenamiento de datos inseguro
Alto
1,010hits
6 de 14 patrones coincidentes

Algunos cachés locales aún contienen datos de sesión recuperables

Los artefactos de sesión almacenados en caché permanecen en dispositivos rooteados; la protección en tiempo de ejecución estrecha la ventana pero no puede eliminar los archivos.

Más información
aún no protegido
Criptografía
Medio
880hits
12 de 21 patrones coincidentes

Las llamadas criptográficas heredadas permanecen dentro de bibliotecas de terceros

Dos SDK incluidos todavía llaman a cifrados obsoletos que no se pueden reescribir sin una actualización del proveedor.

Más información
aún no protegido

16 categorías más en el informe completo

Los hallazgos, los recuentos de aciertos y los detalles de los patrones para las categorías restantes se conservan en la muestra pública. Ejecute un escaneo en su propia compilación para verlos todos.

Almacenamiento de datos inseguroCriptografíaSDK de tercerosSeguridad de WebViewAntidepuraciónDetección de root y jailbreakDetección de emuladoresEndurecimiento de bibliotecas nativasRegistro y diagnósticoManejo profundo de enlacesComunicación entre procesosIntegración biométricaGestión de sesionesManejo de certificadosCobertura de ofuscación de códigoPermisos y manifiesto
Agregado por Ditto Protect
Firma de código reforzada
Firma y origen del instalador verificados en cada lanzamiento.
Se agregó protección antimanipulación
Las compilaciones modificadas o reempaquetadas se niegan a ejecutarse.
Protección anti-gancho activa
Se detecta y bloquea la instrumentación en tiempo de ejecución.
Puntuación de seguridad
41 88
CríticoAltoModeradoBajo
Banda alta → Banda baja
Reducción de la superficie de ataque
7
Quedan 40.200 impactos de ataque
18 de 21 categorías de detección eliminadas por completo
Reducción de clases y ofuscación
7,900 1,550
clases nombradas legibles en el paquete
El 80% de los nombres de clases se eliminaron o cambiaron de nombre mediante ofuscación
Totalmente eliminado · 3
Financiero y pago
Crítico
3950hits
5 de 8 patrones coincidentes

Flujos de pago expuestos sin seguridad de transporte adecuada

Las debilidades de la capa de transporte en los flujos de pago y transferencia permiten que un atacante en la misma red lea datos de pago en tránsito.

Más información
completamente eliminado
Configuración de red y TLS
Crítico
2900hits
9 de 14 patrones coincidentes

La configuración TLS permite la interceptación del tráfico bancario

El manejo permisivo de certificados hizo que la interceptación de intermediarios fuera realista en cualquier red que no fuera de confianza.

Más información
completamente eliminado
Servicios en la nube y backend
Alto
29,9000hits
7 de 15 patrones coincidentes

Puntos finales de servicio backend detectables y desprotegidos

Los hosts de API internos y los depósitos de almacenamiento se podían leer directamente desde el paquete, lo que les proporcionaba a los atacantes un mapa de su patrimonio.

Más información
completamente eliminado
Todavía presente · 2
Almacenamiento de datos inseguro
Alto
1,01046hits
6 de 14 patrones coincidentes

Algunos cachés locales aún contienen datos de sesión recuperables

Los artefactos de sesión almacenados en caché permanecen en dispositivos rooteados; la protección en tiempo de ejecución estrecha la ventana pero no puede eliminar los archivos.

Más información
95% reducido
Criptografía
Medio
880122hits
12 de 21 patrones coincidentes

Las llamadas criptográficas heredadas permanecen dentro de bibliotecas de terceros

Dos SDK incluidos todavía llaman a cifrados obsoletos que no se pueden reescribir sin una actualización del proveedor.

Más información
86% reducido

16 categorías más en el informe completo

Los hallazgos, los recuentos de aciertos y los detalles de los patrones para las categorías restantes se conservan en la muestra pública. Ejecute un escaneo en su propia compilación para verlos todos.

Almacenamiento de datos inseguroCriptografíaSDK de tercerosSeguridad de WebViewAntidepuraciónDetección de root y jailbreakDetección de emuladoresEndurecimiento de bibliotecas nativasRegistro y diagnósticoManejo profundo de enlacesComunicación entre procesosIntegración biométricaGestión de sesionesManejo de certificadosCobertura de ofuscación de códigoPermisos y manifiesto
Agregado por Ditto Protect
Firma de código reforzada
Firma y origen del instalador verificados en cada lanzamiento.
Se agregó protección antimanipulación
Las compilaciones modificadas o reempaquetadas se niegan a ejecutarse.
Protección anti-gancho activa
Se detecta y bloquea la instrumentación en tiempo de ejecución.

Pago de Larkspur*

Android · v3.1.4iOS · v3.1.4

Transferencias instantáneas, tarjetas virtuales y controles de gastos para equipos de pequeñas empresas.

Pagos y tecnología financiera · ejemplo ilustrativo

Puntuación de seguridad
44
CríticoAltoModeradoBajo
Se sienta en la banda alta
Reducción de la superficie de ataque
27,800
Quedan 27.800 impactos de ataque
19 categorías de detección que se están activando actualmente
Reducción de clases y ofuscación
6,400
clases nombradas legibles en el paquete
Cada nombre de clase se puede leer en el paquete enviado
Detectado en la construcción desprotegida · 5
Credenciales y secretos codificados
Crítico
148hits
6 de 26 patrones coincidentes

Claves API de Gateway enviadas dentro del binario de la aplicación

Las claves de pasarela de pago en vivo se encuentran en cadenas simples, lo que permite que cualquiera reproduzca llamadas autenticadas desde fuera de su aplicación.

Más información
aún no protegido
Financiero y pago
Crítico
512hits
7 de 15 patrones coincidentes

Las pantallas de entrada de tarjetas se abren para ataques superpuestos

Nada impidió que una aplicación maliciosa extrajera el flujo de entrada de tarjetas para recopilar detalles a medida que se escribían.

Más información
aún no protegido
Antimanipulación e integridad
Alto
24,600hits
9 de 18 patrones coincidentes

La aplicación funciona correctamente después de ser reempaquetada

Las compilaciones modificadas no pasaron ninguna verificación de integridad, por lo que las billeteras clonadas pudieron distribuirse fuera de las tiendas oficiales.

Más información
aún no protegido
Almacenamiento de datos inseguro
Alto
1,340hits
5 de 14 patrones coincidentes

El historial de transacciones se almacena en caché durante más tiempo del necesario

Los datos de la declaración persistieron en el almacenamiento local después del cierre de sesión; solo una fracción sobrevive una vez que se endurece el almacenamiento.

Más información
aún no protegido
SDK de terceros
Medio
640hits
8 de 19 patrones coincidentes

El SDK de Analytics todavía lee los identificadores de los dispositivos

Un SDK de proveedor recopila identificadores de hardware bajo su propio flujo de consentimiento, fuera de los límites protegidos.

Más información
aún no protegido

16 categorías más en el informe completo

Los hallazgos, los recuentos de aciertos y los detalles de los patrones para las categorías restantes se conservan en la muestra pública. Ejecute un escaneo en su propia compilación para verlos todos.

Almacenamiento de datos inseguroCriptografíaSDK de tercerosSeguridad de WebViewAntidepuraciónDetección de root y jailbreakDetección de emuladoresEndurecimiento de bibliotecas nativasRegistro y diagnósticoManejo profundo de enlacesComunicación entre procesosIntegración biométricaGestión de sesionesManejo de certificadosCobertura de ofuscación de códigoPermisos y manifiesto
Agregado por Ditto Protect
Firma de código reforzada
Firma y origen del instalador verificados en cada lanzamiento.
Se agregó protección antimanipulación
Las compilaciones modificadas o reempaquetadas se niegan a ejecutarse.
Protección anti-gancho activa
Se detecta y bloquea la instrumentación en tiempo de ejecución.
Puntuación de seguridad
44 85
CríticoAltoModeradoBajo
Banda alta → Banda baja
Reducción de la superficie de ataque
12
Quedan 27.800 impactos de ataque
15 de 19 categorías de detección eliminadas por completo
Reducción de clases y ofuscación
6,400 1,280
clases nombradas legibles en el paquete
El 80% de los nombres de clases se eliminaron o cambiaron de nombre mediante ofuscación
Totalmente eliminado · 3
Credenciales y secretos codificados
Crítico
1480hits
6 de 26 patrones coincidentes

Claves API de Gateway enviadas dentro del binario de la aplicación

Las claves de pasarela de pago en vivo se encuentran en cadenas simples, lo que permite que cualquiera reproduzca llamadas autenticadas desde fuera de su aplicación.

Más información
completamente eliminado
Financiero y pago
Crítico
5120hits
7 de 15 patrones coincidentes

Las pantallas de entrada de tarjetas se abren para ataques superpuestos

Nada impidió que una aplicación maliciosa extrajera el flujo de entrada de tarjetas para recopilar detalles a medida que se escribían.

Más información
completamente eliminado
Antimanipulación e integridad
Alto
24,6000hits
9 de 18 patrones coincidentes

La aplicación funciona correctamente después de ser reempaquetada

Las compilaciones modificadas no pasaron ninguna verificación de integridad, por lo que las billeteras clonadas pudieron distribuirse fuera de las tiendas oficiales.

Más información
completamente eliminado
Todavía presente · 2
Almacenamiento de datos inseguro
Alto
1,34064hits
5 de 14 patrones coincidentes

El historial de transacciones se almacena en caché durante más tiempo del necesario

Los datos de la declaración persistieron en el almacenamiento local después del cierre de sesión; solo una fracción sobrevive una vez que se endurece el almacenamiento.

Más información
95% reducido
SDK de terceros
Medio
64098hits
8 de 19 patrones coincidentes

El SDK de Analytics todavía lee los identificadores de los dispositivos

Un SDK de proveedor recopila identificadores de hardware bajo su propio flujo de consentimiento, fuera de los límites protegidos.

Más información
85% reducido

16 categorías más en el informe completo

Los hallazgos, los recuentos de aciertos y los detalles de los patrones para las categorías restantes se conservan en la muestra pública. Ejecute un escaneo en su propia compilación para verlos todos.

Almacenamiento de datos inseguroCriptografíaSDK de tercerosSeguridad de WebViewAntidepuraciónDetección de root y jailbreakDetección de emuladoresEndurecimiento de bibliotecas nativasRegistro y diagnósticoManejo profundo de enlacesComunicación entre procesosIntegración biométricaGestión de sesionesManejo de certificadosCobertura de ofuscación de códigoPermisos y manifiesto
Agregado por Ditto Protect
Firma de código reforzada
Firma y origen del instalador verificados en cada lanzamiento.
Se agregó protección antimanipulación
Las compilaciones modificadas o reempaquetadas se niegan a ejecutarse.
Protección anti-gancho activa
Se detecta y bloquea la instrumentación en tiempo de ejecución.

Seguro Ashgrove*

Android · v2.8.2iOS · v2.8.3

Cobertura de automóvil y hogar con evaluación de reclamos basada en fotografías y cotizaciones instantáneas.

Seguros · ejemplo ilustrativo

Puntuación de seguridad
47
CríticoAltoModeradoBajo
Se sienta en la banda alta
Reducción de la superficie de ataque
20,600
Quedan 20.600 impactos de ataque
18 categorías de detección que se están activando actualmente
Reducción de clases y ofuscación
5,200
clases nombradas legibles en el paquete
Cada nombre de clase se puede leer en el paquete enviado
Detectado en la construcción desprotegida · 5
Almacenamiento de datos inseguro
Crítico
268hits
7 de 14 patrones coincidentes

Documentos de reclamo que se dejan legibles en el dispositivo

Las fotografías cargadas y los archivos PDF reclamados se escribieron en un almacenamiento compartido donde cualquier otra aplicación podía leerlos.

Más información
aún no protegido
Configuración de red y TLS
Alto
1,910hits
8 de 21 patrones coincidentes

Reclamaciones de tráfico enviadas a través de conexiones degradables

Se permitió recurrir al texto sin cifrar, de modo que un atacante pudiera forzar el envío de reclamaciones a un canal no cifrado.

Más información
aún no protegido
Servicios en la nube y backend
Alto
16,700hits
6 de 15 patrones coincidentes

Cubos de almacenamiento de documentos direccionables desde la aplicación

Los nombres de los contenedores y las sugerencias de regiones en el paquete permitieron la enumeración directa de la evidencia de reclamo almacenada.

Más información
aún no protegido
Manejo de datos personales
Medio
780hits
9 de 20 patrones coincidentes

Algunos registros de diagnóstico aún capturan números de políticas

El registro detallado en el módulo de cotizaciones fuera de línea registra referencias de políticas que llegan a su reportero de fallas.

Más información
aún no protegido
Criptografía
Medio
410hits
6 de 18 patrones coincidentes

Derivación de claves heredadas en el módulo de cotizaciones fuera de línea

Queda una rutina de derivación más antigua para compatibilidad con versiones anteriores con comillas guardadas en versiones anteriores.

Más información
aún no protegido

16 categorías más en el informe completo

Los hallazgos, los recuentos de aciertos y los detalles de los patrones para las categorías restantes se conservan en la muestra pública. Ejecute un escaneo en su propia compilación para verlos todos.

Almacenamiento de datos inseguroCriptografíaSDK de tercerosSeguridad de WebViewAntidepuraciónDetección de root y jailbreakDetección de emuladoresEndurecimiento de bibliotecas nativasRegistro y diagnósticoManejo profundo de enlacesComunicación entre procesosIntegración biométricaGestión de sesionesManejo de certificadosCobertura de ofuscación de códigoPermisos y manifiesto
Agregado por Ditto Protect
Firma de código reforzada
Firma y origen del instalador verificados en cada lanzamiento.
Se agregó protección antimanipulación
Las compilaciones modificadas o reempaquetadas se niegan a ejecutarse.
Protección anti-gancho activa
Se detecta y bloquea la instrumentación en tiempo de ejecución.
Puntuación de seguridad
47 86
CríticoAltoModeradoBajo
Banda alta → Banda baja
Reducción de la superficie de ataque
9
Quedan 20.600 impactos de ataque
15 de 18 categorías de detección completamente eliminadas
Reducción de clases y ofuscación
5,200 1,120
clases nombradas legibles en el paquete
El 78% de los nombres de clases se eliminaron o cambiaron de nombre mediante ofuscación
Totalmente eliminado · 3
Almacenamiento de datos inseguro
Crítico
2680hits
7 de 14 patrones coincidentes

Documentos de reclamo que se dejan legibles en el dispositivo

Las fotografías cargadas y los archivos PDF reclamados se escribieron en un almacenamiento compartido donde cualquier otra aplicación podía leerlos.

Más información
completamente eliminado
Configuración de red y TLS
Alto
1,9100hits
8 de 21 patrones coincidentes

Reclamaciones de tráfico enviadas a través de conexiones degradables

Se permitió recurrir al texto sin cifrar, de modo que un atacante pudiera forzar el envío de reclamaciones a un canal no cifrado.

Más información
completamente eliminado
Servicios en la nube y backend
Alto
16,7000hits
6 de 15 patrones coincidentes

Cubos de almacenamiento de documentos direccionables desde la aplicación

Los nombres de los contenedores y las sugerencias de regiones en el paquete permitieron la enumeración directa de la evidencia de reclamo almacenada.

Más información
completamente eliminado
Todavía presente · 2
Manejo de datos personales
Medio
780110hits
9 de 20 patrones coincidentes

Algunos registros de diagnóstico aún capturan números de políticas

El registro detallado en el módulo de cotizaciones fuera de línea registra referencias de políticas que llegan a su reportero de fallas.

Más información
86% reducido
Criptografía
Medio
41088hits
6 de 18 patrones coincidentes

Derivación de claves heredadas en el módulo de cotizaciones fuera de línea

Queda una rutina de derivación más antigua para compatibilidad con versiones anteriores con comillas guardadas en versiones anteriores.

Más información
79% reducido

16 categorías más en el informe completo

Los hallazgos, los recuentos de aciertos y los detalles de los patrones para las categorías restantes se conservan en la muestra pública. Ejecute un escaneo en su propia compilación para verlos todos.

Almacenamiento de datos inseguroCriptografíaSDK de tercerosSeguridad de WebViewAntidepuraciónDetección de root y jailbreakDetección de emuladoresEndurecimiento de bibliotecas nativasRegistro y diagnósticoManejo profundo de enlacesComunicación entre procesosIntegración biométricaGestión de sesionesManejo de certificadosCobertura de ofuscación de códigoPermisos y manifiesto
Agregado por Ditto Protect
Firma de código reforzada
Firma y origen del instalador verificados en cada lanzamiento.
Se agregó protección antimanipulación
Las compilaciones modificadas o reempaquetadas se niegan a ejecutarse.
Protección anti-gancho activa
Se detecta y bloquea la instrumentación en tiempo de ejecución.

Juego de Vantage*

Android · v6.0.7iOS · v6.0.5

Mesas y torneos en vivo con saldos en dinero real y pagos instantáneos.

Juegos y apuestas · ejemplo ilustrativo

Puntuación de seguridad
38
CríticoAltoModeradoBajo
Se sienta en la banda crítica
Reducción de la superficie de ataque
38,900
Quedan 38.900 impactos de ataque
22 categorías de detección actualmente activadas
Reducción de clases y ofuscación
9,600
clases nombradas legibles en el paquete
Cada nombre de clase se puede leer en el paquete enviado
Detectado en la construcción desprotegida · 5
Antimanipulación e integridad
Crítico
640hits
8 de 18 patrones coincidentes

El cliente del juego se puede modificar sin detección

La lógica de equilibrio y probabilidades se puede parchear en una compilación reempaquetada y aún así conectarse a sus tablas activas.

Más información
aún no protegido
Conexión en tiempo de ejecución
Crítico
33,400hits
11 de 22 patrones coincidentes

Los marcos de conexión se conectan al juego en ejecución

Herramientas de instrumentación comunes adjuntas en tiempo de ejecución, que exponen cada llamada del juego y operación de billetera.

Más información
aún no protegido
Credenciales y secretos codificados
Alto
96hits
5 de 26 patrones coincidentes

Tokens de servidor integrados en la compilación enviada

Los tokens de servicio estáticos en el binario permitieron consultar el estado de la tabla sin una sesión autenticada.

Más información
aún no protegido
Emulador y dispositivos rooteados
Alto
2,100hits
7 de 16 patrones coincidentes

El juego desde emuladores sigue siendo parcialmente posible

Los cheques reforzados bloquean los emuladores conocidos, pero los dispositivos virtuales personalizados aún pueden llegar al lobby.

Más información
aún no protegido
SDK de terceros
Medio
520hits
6 de 19 patrones coincidentes

El SDK del anuncio aún toma las huellas dactilares del dispositivo

La red publicitaria incluida crea su propia firma de dispositivo fuera del entorno de ejecución protegido.

Más información
aún no protegido

16 categorías más en el informe completo

Los hallazgos, los recuentos de aciertos y los detalles de los patrones para las categorías restantes se conservan en la muestra pública. Ejecute un escaneo en su propia compilación para verlos todos.

Almacenamiento de datos inseguroCriptografíaSDK de tercerosSeguridad de WebViewAntidepuraciónDetección de root y jailbreakDetección de emuladoresEndurecimiento de bibliotecas nativasRegistro y diagnósticoManejo profundo de enlacesComunicación entre procesosIntegración biométricaGestión de sesionesManejo de certificadosCobertura de ofuscación de códigoPermisos y manifiesto
Agregado por Ditto Protect
Firma de código reforzada
Firma y origen del instalador verificados en cada lanzamiento.
Se agregó protección antimanipulación
Las compilaciones modificadas o reempaquetadas se niegan a ejecutarse.
Protección anti-gancho activa
Se detecta y bloquea la instrumentación en tiempo de ejecución.
Puntuación de seguridad
38 81
CríticoAltoModeradoBajo
Banda crítica → Banda baja
Reducción de la superficie de ataque
14
Quedan 38.900 impactos de ataque
18 de 22 categorías de detección eliminadas por completo
Reducción de clases y ofuscación
9,600 1,820
clases nombradas legibles en el paquete
El 81% de los nombres de clases se eliminaron o cambiaron de nombre mediante ofuscación
Totalmente eliminado · 3
Antimanipulación e integridad
Crítico
6400hits
8 de 18 patrones coincidentes

El cliente del juego se puede modificar sin detección

La lógica de equilibrio y probabilidades se puede parchear en una compilación reempaquetada y aún así conectarse a sus tablas activas.

Más información
completamente eliminado
Conexión en tiempo de ejecución
Crítico
33,4000hits
11 de 22 patrones coincidentes

Los marcos de conexión se conectan al juego en ejecución

Herramientas de instrumentación comunes adjuntas en tiempo de ejecución, que exponen cada llamada del juego y operación de billetera.

Más información
completamente eliminado
Credenciales y secretos codificados
Alto
960hits
5 de 26 patrones coincidentes

Tokens de servidor integrados en la compilación enviada

Los tokens de servicio estáticos en el binario permitieron consultar el estado de la tabla sin una sesión autenticada.

Más información
completamente eliminado
Todavía presente · 2
Emulador y dispositivos rooteados
Alto
2,100180hits
7 de 16 patrones coincidentes

El juego desde emuladores sigue siendo parcialmente posible

Los cheques reforzados bloquean los emuladores conocidos, pero los dispositivos virtuales personalizados aún pueden llegar al lobby.

Más información
91% reducido
SDK de terceros
Medio
52096hits
6 de 19 patrones coincidentes

El SDK del anuncio aún toma las huellas dactilares del dispositivo

La red publicitaria incluida crea su propia firma de dispositivo fuera del entorno de ejecución protegido.

Más información
82% reducido

16 categorías más en el informe completo

Los hallazgos, los recuentos de aciertos y los detalles de los patrones para las categorías restantes se conservan en la muestra pública. Ejecute un escaneo en su propia compilación para verlos todos.

Almacenamiento de datos inseguroCriptografíaSDK de tercerosSeguridad de WebViewAntidepuraciónDetección de root y jailbreakDetección de emuladoresEndurecimiento de bibliotecas nativasRegistro y diagnósticoManejo profundo de enlacesComunicación entre procesosIntegración biométricaGestión de sesionesManejo de certificadosCobertura de ofuscación de códigoPermisos y manifiesto
Agregado por Ditto Protect
Firma de código reforzada
Firma y origen del instalador verificados en cada lanzamiento.
Se agregó protección antimanipulación
Las compilaciones modificadas o reempaquetadas se niegan a ejecutarse.
Protección anti-gancho activa
Se detecta y bloquea la instrumentación en tiempo de ejecución.

Estancia en meridiano*

Android · v5.4.1iOS · v5.4.0

Reservas, llaves móviles de habitaciones y check-in sin contacto en 240 propiedades.

Viajes y hostelería · ejemplo ilustrativo

Puntuación de seguridad
45
CríticoAltoModeradoBajo
Se sienta en la banda alta
Reducción de la superficie de ataque
18,400
Quedan 18.400 impactos de ataque
17 categorías de detección que se están activando actualmente
Reducción de clases y ofuscación
4,800
clases nombradas legibles en el paquete
Cada nombre de clase se puede leer en el paquete enviado
Detectado en la construcción desprotegida · 5
Credenciales y secretos codificados
Crítico
132hits
6 de 26 patrones coincidentes

Credenciales de servicio de llave de puerta incluidas en el paquete

Las credenciales para el servicio de clave móvil eran extraíbles, lo que ponía la lógica de acceso a la sala al alcance de un atacante.

Más información
aún no protegido
Configuración de red y TLS
Alto
1,420hits
7 de 21 patrones coincidentes

Reserva de tráfico interceptable en wifi compartido

La débil validación de certificados hizo que las reservas de huéspedes fueran legibles exactamente en las redes que más utilizan los huéspedes.

Más información
aún no protegido
Servicios en la nube y backend
Alto
14,900hits
5 de 15 patrones coincidentes

API de reserva enumerables desde el cliente

Los patrones de puntos finales en el binario permitieron recorrer los identificadores de reserva sin autenticación.

Más información
aún no protegido
Almacenamiento de datos inseguro
Medio
690hits
5 de 14 patrones coincidentes

El caché del perfil de invitado persiste después de cerrar sesión

El nombre y el historial de permanencia permanecen en un caché local cifrado hasta que el próximo lanzamiento lo borre.

Más información
aún no protegido
Manejo de datos personales
Medio
320hits
7 de 20 patrones coincidentes

Los identificadores de fidelidad todavía aparecen en los informes de accidentes

Los números de membresía se adjuntan a las cargas útiles de diagnóstico manejadas por su reportero externo.

Más información
aún no protegido

16 categorías más en el informe completo

Los hallazgos, los recuentos de aciertos y los detalles de los patrones para las categorías restantes se conservan en la muestra pública. Ejecute un escaneo en su propia compilación para verlos todos.

Almacenamiento de datos inseguroCriptografíaSDK de tercerosSeguridad de WebViewAntidepuraciónDetección de root y jailbreakDetección de emuladoresEndurecimiento de bibliotecas nativasRegistro y diagnósticoManejo profundo de enlacesComunicación entre procesosIntegración biométricaGestión de sesionesManejo de certificadosCobertura de ofuscación de códigoPermisos y manifiesto
Agregado por Ditto Protect
Firma de código reforzada
Firma y origen del instalador verificados en cada lanzamiento.
Se agregó protección antimanipulación
Las compilaciones modificadas o reempaquetadas se niegan a ejecutarse.
Protección anti-gancho activa
Se detecta y bloquea la instrumentación en tiempo de ejecución.
Puntuación de seguridad
45 84
CríticoAltoModeradoBajo
Banda alta → Banda baja
Reducción de la superficie de ataque
6
Quedan 18.400 impactos de ataque
14 de 17 categorías de detección completamente eliminadas
Reducción de clases y ofuscación
4,800 990
clases nombradas legibles en el paquete
El 79% de los nombres de clases se eliminaron o cambiaron de nombre mediante ofuscación
Totalmente eliminado · 3
Credenciales y secretos codificados
Crítico
1320hits
6 de 26 patrones coincidentes

Credenciales de servicio de llave de puerta incluidas en el paquete

Las credenciales para el servicio de clave móvil eran extraíbles, lo que ponía la lógica de acceso a la sala al alcance de un atacante.

Más información
completamente eliminado
Configuración de red y TLS
Alto
1,4200hits
7 de 21 patrones coincidentes

Reserva de tráfico interceptable en wifi compartido

La débil validación de certificados hizo que las reservas de huéspedes fueran legibles exactamente en las redes que más utilizan los huéspedes.

Más información
completamente eliminado
Servicios en la nube y backend
Alto
14,9000hits
5 de 15 patrones coincidentes

API de reserva enumerables desde el cliente

Los patrones de puntos finales en el binario permitieron recorrer los identificadores de reserva sin autenticación.

Más información
completamente eliminado
Todavía presente · 2
Almacenamiento de datos inseguro
Medio
69074hits
5 de 14 patrones coincidentes

El caché del perfil de invitado persiste después de cerrar sesión

El nombre y el historial de permanencia permanecen en un caché local cifrado hasta que el próximo lanzamiento lo borre.

Más información
89% reducido
Manejo de datos personales
Medio
32060hits
7 de 20 patrones coincidentes

Los identificadores de fidelidad todavía aparecen en los informes de accidentes

Los números de membresía se adjuntan a las cargas útiles de diagnóstico manejadas por su reportero externo.

Más información
81% reducido

16 categorías más en el informe completo

Los hallazgos, los recuentos de aciertos y los detalles de los patrones para las categorías restantes se conservan en la muestra pública. Ejecute un escaneo en su propia compilación para verlos todos.

Almacenamiento de datos inseguroCriptografíaSDK de tercerosSeguridad de WebViewAntidepuraciónDetección de root y jailbreakDetección de emuladoresEndurecimiento de bibliotecas nativasRegistro y diagnósticoManejo profundo de enlacesComunicación entre procesosIntegración biométricaGestión de sesionesManejo de certificadosCobertura de ofuscación de códigoPermisos y manifiesto
Agregado por Ditto Protect
Firma de código reforzada
Firma y origen del instalador verificados en cada lanzamiento.
Se agregó protección antimanipulación
Las compilaciones modificadas o reempaquetadas se niegan a ejecutarse.
Protección anti-gancho activa
Se detecta y bloquea la instrumentación en tiempo de ejecución.

Salud Cardia*

Android · v1.9.6iOS · v1.9.6

Citas, recetas repetidas y monitorización cardíaca remota para pacientes en casa.

Atención sanitaria · ejemplo ilustrativo

Puntuación de seguridad
43
CríticoAltoModeradoBajo
Se sienta en la banda alta
Reducción de la superficie de ataque
24,700
Quedan 24.700 impactos de ataque
20 categorías de detección que se están activando actualmente
Reducción de clases y ofuscación
6,900
clases nombradas legibles en el paquete
Cada nombre de clase se puede leer en el paquete enviado
Detectado en la construcción desprotegida · 5
Manejo de datos personales
Crítico
214hits
9 de 20 patrones coincidentes

Registros de pacientes escritos en almacenamiento desprotegido

Las lecturas de monitoreo y el historial de prescripciones se almacenaron en caché en texto sin cifrar en el sistema de archivos del dispositivo.

Más información
aún no protegido
Criptografía
Crítico
1,060hits
12 de 21 patrones coincidentes

Datos de salud cifrados con cifrados obsoletos

Los registros en reposo utilizaban algoritmos considerados rotos, por lo que el cifrado ofrecía poca protección práctica.

Más información
aún no protegido
Servicios en la nube y backend
Alto
21,300hits
6 de 15 patrones coincidentes

Puntos finales clínicos del backend expuestos en el binario

Los nombres de host del servicio de registros clínicos eran legibles, lo que exponía la infraestructura interna al sondeo.

Más información
aún no protegido
SDK de terceros
Alto
940hits
8 de 19 patrones coincidentes

El SDK de monitoreo aún transmite metadatos del dispositivo

El SDK del proveedor del dispositivo informa la telemetría del hardware a través de su propio canal, fuera del límite protegido.

Más información
aún no protegido
Almacenamiento de datos inseguro
Medio
400hits
4 de 14 patrones coincidentes

Caché de citas legible en dispositivos rooteados

Un pequeño caché de citas permanece accesible donde el dispositivo en sí ya está comprometido.

Más información
aún no protegido

16 categorías más en el informe completo

Los hallazgos, los recuentos de aciertos y los detalles de los patrones para las categorías restantes se conservan en la muestra pública. Ejecute un escaneo en su propia compilación para verlos todos.

Almacenamiento de datos inseguroCriptografíaSDK de tercerosSeguridad de WebViewAntidepuraciónDetección de root y jailbreakDetección de emuladoresEndurecimiento de bibliotecas nativasRegistro y diagnósticoManejo profundo de enlacesComunicación entre procesosIntegración biométricaGestión de sesionesManejo de certificadosCobertura de ofuscación de códigoPermisos y manifiesto
Agregado por Ditto Protect
Firma de código reforzada
Firma y origen del instalador verificados en cada lanzamiento.
Se agregó protección antimanipulación
Las compilaciones modificadas o reempaquetadas se niegan a ejecutarse.
Protección anti-gancho activa
Se detecta y bloquea la instrumentación en tiempo de ejecución.
Puntuación de seguridad
43 85
CríticoAltoModeradoBajo
Banda alta → Banda baja
Reducción de la superficie de ataque
11
Quedan 24.700 impactos de ataque
16 de 20 categorías de detección completamente eliminadas
Reducción de clases y ofuscación
6,900 1,410
clases nombradas legibles en el paquete
El 80% de los nombres de clases se eliminaron o cambiaron de nombre mediante ofuscación
Totalmente eliminado · 3
Manejo de datos personales
Crítico
2140hits
9 de 20 patrones coincidentes

Registros de pacientes escritos en almacenamiento desprotegido

Las lecturas de monitoreo y el historial de prescripciones se almacenaron en caché en texto sin cifrar en el sistema de archivos del dispositivo.

Más información
completamente eliminado
Criptografía
Crítico
1,0600hits
12 de 21 patrones coincidentes

Datos de salud cifrados con cifrados obsoletos

Los registros en reposo utilizaban algoritmos considerados rotos, por lo que el cifrado ofrecía poca protección práctica.

Más información
completamente eliminado
Servicios en la nube y backend
Alto
21,3000hits
6 de 15 patrones coincidentes

Puntos finales clínicos del backend expuestos en el binario

Los nombres de host del servicio de registros clínicos eran legibles, lo que exponía la infraestructura interna al sondeo.

Más información
completamente eliminado
Todavía presente · 2
SDK de terceros
Alto
94088hits
8 de 19 patrones coincidentes

El SDK de monitoreo aún transmite metadatos del dispositivo

El SDK del proveedor del dispositivo informa la telemetría del hardware a través de su propio canal, fuera del límite protegido.

Más información
91% reducido
Almacenamiento de datos inseguro
Medio
40070hits
4 de 14 patrones coincidentes

Caché de citas legible en dispositivos rooteados

Un pequeño caché de citas permanece accesible donde el dispositivo en sí ya está comprometido.

Más información
83% reducido

16 categorías más en el informe completo

Los hallazgos, los recuentos de aciertos y los detalles de los patrones para las categorías restantes se conservan en la muestra pública. Ejecute un escaneo en su propia compilación para verlos todos.

Almacenamiento de datos inseguroCriptografíaSDK de tercerosSeguridad de WebViewAntidepuraciónDetección de root y jailbreakDetección de emuladoresEndurecimiento de bibliotecas nativasRegistro y diagnósticoManejo profundo de enlacesComunicación entre procesosIntegración biométricaGestión de sesionesManejo de certificadosCobertura de ofuscación de códigoPermisos y manifiesto
Agregado por Ditto Protect
Firma de código reforzada
Firma y origen del instalador verificados en cada lanzamiento.
Se agregó protección antimanipulación
Las compilaciones modificadas o reempaquetadas se niegan a ejecutarse.
Protección anti-gancho activa
Se detecta y bloquea la instrumentación en tiempo de ejecución.
Cómo funciona Ditto Protect

Una compilación, cero cambios de código

Dispositivos no administrados, redes públicas, binarios de ingeniería inversa, teléfonos que dejan de cumplir con las normas meses después de su envío, Ditto Protect lo administra todo, sin ralentizar un lanzamiento.

  • lleno de garrapatas

    Fortalecer en tiempo de compilación

    Carga una versión o conéctate a CI/CD. Cada binario se envía ofuscado y fortalecido automáticamente, sin código que escribir o mantener.

  • lleno de garrapatas

    Proteger los datos en la aplicación

    Los secretos y los datos locales sensibles se cifran y se vinculan al dispositivo, sin residir únicamente en el llavero del sistema operativo.

  • lleno de garrapatas

    Responder automáticamente

    Una amenaza detectada activa una advertencia, una pantalla de bloqueo con marca o finaliza la sesión, configurable por negocio y por tipo de detección.

  • lleno de garrapatas

    Detectar continuamente

    Cada aplicación protegida se convierte en un sensor en vivo para la integridad del dispositivo, la manipulación y las amenazas de red, durante la vida útil de la instalación, no solo al iniciar sesión.

  • lleno de garrapatas

    Demuestra que está funcionando

    El conjunto de pruebas de detección ejecuta ataques reales contra un dispositivo en vivo y confirma que la defensa correcta se activó, proporcionando evidencia, no una afirmación.

¿qué hay dentro?

Construido para cerrar vectores de ataque, no solo para parchearlos

Cuatro capas trabajan juntas: fortalecimiento, detección, supervisión de flota y análisis, para que la protección sea algo que puedas señalar, no solo algo que te digan.

Tarjeta ilustrada 1

Endurecimiento del tiempo de construcción

Cada versión se envía ofuscada por defecto, ofuscación de código y cadenas de Android, ofuscación de símbolos de iOS, protección de código nativo, sin que ingeniería tenga que escribir o mantener nada.

Tarjeta ilustrada 2

Detección de tiempo de ejecución

Más de 50 detecciones configurables abarcan la integridad del dispositivo, la manipulación y las amenazas de red, cada una ajustada de forma independiente para advertir, bloquear o finalizar una sesión.

Tarjeta ilustrada 3

Laboratorio de malware y análisis

Cada compilación se puntúa según OWASP, MASVS y MASTG, y se prueba contra familias de malware reales, produciendo evidencia de protección, no solo una afirmación.

Tarjeta ilustrada 4

Una vista de toda la flota

Un panel para cada aplicación, versión y dispositivo, feed de amenazas en vivo, vista geográfica y contramedidas automatizadas, para que no se pierda nada.

lleno de advertencias 1
Nunca te pierdas una amenaza

Ditto Protect atrapa lo que otros no atrapan.

El laboratorio de investigación de Ditto encontró un catálogo completo de aplicaciones de un solo desarrollador que ejecuta silenciosamente ataques superpuestos en aplicaciones bancarias, pasa todas las comprobaciones de antivirus mientras solicita acceso root y se comunica con servidores de malware conocidos. Protect atrapó lo que no pudo.

Por qué organizacionesElige Ditto Protect

Ditto Protect va más allá de la protección de terminales tradicional, incorporando confianza del dispositivo, protección en tiempo de ejecución y canales seguros en su aplicación sin sobrecarga de desarrollo ni interrupciones en su pila existente.

contraseña-MFA

Bloquea los ataques antes de que causen daños

El malware secuestra sesiones mientras que los sistemas backend no ven nada.

Ditto Protect monitorea las superposiciones, los marcos de conexión, la inyección y manipulación de código desde el primer lanzamiento, deteniendo los ataques antes de que puedan afectar sus sistemas o sus clientes.

fraude

Creado para el cumplimiento normativo

Diseñado para alinearse con DORA, NIS2, PSD2 y la Ley de Resiliencia Cibernética, Ditto Protect aplica protecciones de tiempo de ejecución que monitorean y registran continuamente la actividad de amenazas en cada sesión.

El resultado es evidencia lista para auditoría que demuestra el cumplimiento, acelera las revisiones y lo mantiene a la vanguardia de la evolución de los requisitos regulatorios.

minimizar

Más inteligencia. Mejores decisiones de riesgo.

El aprendizaje automático correlaciona las amenazas de dispositivos, redes y aplicaciones en tiempo real, puntuando el riesgo en cada sesión.

Esas señales alimentan directamente sus plataformas de fraude y riesgo existentes, brindando a su equipo una mejor inteligencia sin reemplazar las herramientas o la experiencia que ya tienen.

Ditto Protect en acción

Combine la integridad del dispositivo, la protección en tiempo de ejecución y los canales seguros para detener el fraude antes de que comience.

Imagen CTA

Protección integral contra amenazas

Protección de privacidad por diseño en cuatro superficies de ataque que minimiza la recopilación de datos y al mismo tiempo preserva la privacidad individual de forma predeterminada.

Ver DittoProteger en acción

Proteja inicios de sesión, transacciones y billeteras detectando dispositivos y sesiones comprometidos en tiempo real.

Reserva tu demo hoy

Dale forma a tu identidad
pila con Ditto: