0Pricing
Ethical Hacking Academy · Aula

Armazenamento e comunicações inseguras

Falhas comuns

Armazenamento e comunicações inseguras é uma aula grátis de Ethical Hacking Academy no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Ethical Hacking Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Ethical Hacking Academy inclui 4 aulas no total.

As duas falhas clássicas

Duas das vulnerabilidades móveis mais comuns são o armazenamento inseguro de dados e a comunicação insegura. Elas aparecem no Top 10 Mobile da OWASP.

Ambas resultam de desenvolvedores que confiam demais no dispositivo e protegem mal os dados.

Onde os aplicativos armazenam dados

Os aplicativos mantêm dados em /data/data/<package>/:

  • SharedPreferences: arquivos XML de chave e valor.
  • Bancos de dados SQLite.
  • Arquivos internos e externos.

Os testadores de intrusão inspecionam cada local em busca de segredos armazenados sem proteção.

/data/data/com.app/shared_prefs/prefs.xml

Segredos em texto simples

Uma falha frequente é armazenar senhas, tokens ou PII em texto simples no SharedPreferences ou em um banco de dados.

Em um dispositivo com root, por meio de backup ou com o Objection, um invasor pode ler esses dados diretamente. Dados sensíveis devem ser criptografados ou mantidos em hardware seguro.

<string name="auth_token">eyJhbGci...plaintext...</string>

Riscos do armazenamento externo

Os dados gravados no armazenamento externo (a área do cartão SD) podem ser lidos por qualquer pessoa em versões antigas do Android e são acessíveis a qualquer aplicativo com permissão de armazenamento.

Salvar arquivos sensíveis nesse local os expõe a outros aplicativos. Registros gravados no disco representam um vazamento relacionado.

A maneira correta de armazenar segredos

As opções seguras incluem o Android Keystore (chaves armazenadas no hardware e nunca expostas ao aplicativo) e o EncryptedSharedPreferences.

O Keystore pode executar operações criptográficas sem revelar a chave, o que é muito mais seguro do que uma chave embutida no código.

Comunicação insegura

Comunicação insegura significa que os dados trafegam sem proteção adequada. O pior caso é o HTTP em texto simples, em que qualquer pessoa na rede pode ler ou modificar o tráfego.

Todo tráfego sensível deve usar HTTPS/TLS.

http://api.app.com/login   # cleartext, credentials exposed

Interceptando tráfego

Para inspecionar o tráfego, encaminhe o dispositivo por meio de um proxy de interceptação, como o Burp Suite. Você instala o certificado CA do Burp no dispositivo para que o HTTPS possa ser lido.

Isso revela pontos de extremidade de API, parâmetros e quaisquer dados sensíveis em trânsito.

Fixação de certificado

Aplicativos bem desenvolvidos usam fixação de certificado para rejeitar qualquer certificado que não seja o próprio, impedindo um proxy básico.

Como você aprendeu, um bypass de fixação de SSL com Frida desativa esse mecanismo, permitindo que você continue interceptando e avaliando a segurança real da API.

TLS fraco e validação

Mesmo com HTTPS, as falhas incluem confiar em todos os certificados, aceitar certificados expirados ou desativar a verificação do nome do host, muitas vezes como uma adaptação para facilitar o desenvolvimento.

Isso permite que um invasor execute um ataque de intermediário apesar da presença do TLS.

Backups e registros

Mais dois vazamentos:

  • android:allowBackup="true" permite que qualquer pessoa com acesso ao dispositivo extraia os dados do aplicativo por meio de adb backup.
  • A saída detalhada do logcat pode exibir tokens ou PII.

Ambos devem ser desativados ou ter os dados tratados com segurança em produção.

adb backup -f data.ab com.app

Área de transferência e capturas de tela

Dois vazamentos frequentemente ignorados: copiar dados sensíveis para a área de transferência (legível por outros aplicativos em versões antigas do Android) e a captura de tela do sistema feita quando um aplicativo vai para segundo plano.

Aplicativos bancários atenuam esse risco com o sinalizador de janela FLAG_SECURE, que bloqueia capturas de tela e a prévia do alternador de tarefas.

Verificação rápida

Recapitule o local mais seguro para manter chaves criptográficas no Android.

Recapitulação

Agora você entende o armazenamento e as comunicações inseguros:

  • Os aplicativos vazam segredos em texto simples no SharedPreferences, em bancos de dados, no armazenamento externo e nos registros.
  • Armazene segredos no Android Keystore ou no EncryptedSharedPreferences.
  • As comunicações inseguras vão do HTTP em texto simples à validação fraca de TLS; intercepte-as com o Burp.
  • Neutralize a fixação de certificado com o Frida; desative allowBackup e trate os registros com segurança.

Você concluiu o curso de Testes de Intrusão em Aplicativos Móveis.

Perguntas Frequentes

A aula “Armazenamento e comunicações inseguras” é grátis?

Sim — o texto completo de “Armazenamento e comunicações inseguras” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Ethical Hacking Academy, atualize para CoddyKit PRO. O curso de Ethical Hacking Academy inclui 4 aulas no total.

O que vou aprender em “Armazenamento e comunicações inseguras”?

Falhas comuns Você pratica Ethical Hacking Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Ethical Hacking Academy?

Nenhuma experiência prévia é necessária. Ethical Hacking Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.

Quanto tempo leva a aula “Armazenamento e comunicações inseguras”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Ethical Hacking Academy?

Sim. Cada aula de Ethical Hacking Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Estrutura de aplicações Android
  2. Análise estática de APKs
  3. Análise dinâmica com Frida
  4. Armazenamento e comunicações inseguras
← Voltar para Ethical Hacking Academy