Armazenamento e comunicações inseguras
Falhas comuns
Armazenamento e comunicações inseguras é uma aula grátis de Ethical Hacking Academy no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Ethical Hacking Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Ethical Hacking Academy inclui 4 aulas no total.
As duas falhas clássicas
Duas das vulnerabilidades móveis mais comuns são o armazenamento inseguro de dados e a comunicação insegura. Elas aparecem no Top 10 Mobile da OWASP.
Ambas resultam de desenvolvedores que confiam demais no dispositivo e protegem mal os dados.
Onde os aplicativos armazenam dados
Os aplicativos mantêm dados em /data/data/<package>/:
- SharedPreferences: arquivos XML de chave e valor.
- Bancos de dados SQLite.
- Arquivos internos e externos.
Os testadores de intrusão inspecionam cada local em busca de segredos armazenados sem proteção.
/data/data/com.app/shared_prefs/prefs.xmlSegredos em texto simples
Uma falha frequente é armazenar senhas, tokens ou PII em texto simples no SharedPreferences ou em um banco de dados.
Em um dispositivo com root, por meio de backup ou com o Objection, um invasor pode ler esses dados diretamente. Dados sensíveis devem ser criptografados ou mantidos em hardware seguro.
<string name="auth_token">eyJhbGci...plaintext...</string>Riscos do armazenamento externo
Os dados gravados no armazenamento externo (a área do cartão SD) podem ser lidos por qualquer pessoa em versões antigas do Android e são acessíveis a qualquer aplicativo com permissão de armazenamento.
Salvar arquivos sensíveis nesse local os expõe a outros aplicativos. Registros gravados no disco representam um vazamento relacionado.
A maneira correta de armazenar segredos
As opções seguras incluem o Android Keystore (chaves armazenadas no hardware e nunca expostas ao aplicativo) e o EncryptedSharedPreferences.
O Keystore pode executar operações criptográficas sem revelar a chave, o que é muito mais seguro do que uma chave embutida no código.
Comunicação insegura
Comunicação insegura significa que os dados trafegam sem proteção adequada. O pior caso é o HTTP em texto simples, em que qualquer pessoa na rede pode ler ou modificar o tráfego.
Todo tráfego sensível deve usar HTTPS/TLS.
http://api.app.com/login # cleartext, credentials exposedInterceptando tráfego
Para inspecionar o tráfego, encaminhe o dispositivo por meio de um proxy de interceptação, como o Burp Suite. Você instala o certificado CA do Burp no dispositivo para que o HTTPS possa ser lido.
Isso revela pontos de extremidade de API, parâmetros e quaisquer dados sensíveis em trânsito.
Fixação de certificado
Aplicativos bem desenvolvidos usam fixação de certificado para rejeitar qualquer certificado que não seja o próprio, impedindo um proxy básico.
Como você aprendeu, um bypass de fixação de SSL com Frida desativa esse mecanismo, permitindo que você continue interceptando e avaliando a segurança real da API.
TLS fraco e validação
Mesmo com HTTPS, as falhas incluem confiar em todos os certificados, aceitar certificados expirados ou desativar a verificação do nome do host, muitas vezes como uma adaptação para facilitar o desenvolvimento.
Isso permite que um invasor execute um ataque de intermediário apesar da presença do TLS.
Backups e registros
Mais dois vazamentos:
android:allowBackup="true"permite que qualquer pessoa com acesso ao dispositivo extraia os dados do aplicativo por meio deadb backup.- A saída detalhada do logcat pode exibir tokens ou PII.
Ambos devem ser desativados ou ter os dados tratados com segurança em produção.
adb backup -f data.ab com.appÁrea de transferência e capturas de tela
Dois vazamentos frequentemente ignorados: copiar dados sensíveis para a área de transferência (legível por outros aplicativos em versões antigas do Android) e a captura de tela do sistema feita quando um aplicativo vai para segundo plano.
Aplicativos bancários atenuam esse risco com o sinalizador de janela FLAG_SECURE, que bloqueia capturas de tela e a prévia do alternador de tarefas.
Verificação rápida
Recapitule o local mais seguro para manter chaves criptográficas no Android.
Recapitulação
Agora você entende o armazenamento e as comunicações inseguros:
- Os aplicativos vazam segredos em texto simples no SharedPreferences, em bancos de dados, no armazenamento externo e nos registros.
- Armazene segredos no Android Keystore ou no EncryptedSharedPreferences.
- As comunicações inseguras vão do HTTP em texto simples à validação fraca de TLS; intercepte-as com o Burp.
- Neutralize a fixação de certificado com o Frida; desative allowBackup e trate os registros com segurança.
Você concluiu o curso de Testes de Intrusão em Aplicativos Móveis.
Perguntas Frequentes
A aula “Armazenamento e comunicações inseguras” é grátis?
Sim — o texto completo de “Armazenamento e comunicações inseguras” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Ethical Hacking Academy, atualize para CoddyKit PRO. O curso de Ethical Hacking Academy inclui 4 aulas no total.
O que vou aprender em “Armazenamento e comunicações inseguras”?
Falhas comuns Você pratica Ethical Hacking Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Ethical Hacking Academy?
Nenhuma experiência prévia é necessária. Ethical Hacking Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.
Quanto tempo leva a aula “Armazenamento e comunicações inseguras”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Ethical Hacking Academy?
Sim. Cada aula de Ethical Hacking Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Estrutura de aplicações Android
- Análise estática de APKs
- Análise dinâmica com Frida
- Armazenamento e comunicações inseguras