Mobile Top 10: MASVS + MSTG da OWASP.
Aplicativos móveis têm superfície de ataque diferente de web apps. A OWASP Foundation mantém catálogo específico: OWASP Mobile Top 10, complementado por MASVS (Mobile AppSec Verification Standard) e MSTG (Mobile Security Testing Guide). M1-M10 cobrem credenciais, supply chain, criptografia, binary protection e privacidade.
Os M1-M10 em detalhe.
MASVS · níveis de verificação.
Requisitos básicos pra qualquer app. Não trata dado sensível. Apps de blog, notícias, ferramentas simples. Custo baixo · automatizável.
Apps de saúde, bancário, governo · trata PII + financeiro. Exige camadas múltiplas. Obrigatório em apps regulados BR (BACEN, ANS).
Proteção contra reverse engineering + tampering. Apps de pagamento, DRM, MFA. Combina com L2. Anti-debug + root/jailbreak detection + code obfuscation.
MSTG · metodologia de teste.
O Mobile Security Testing Guide documenta como verificar cada requisito MASVS. Cobre iOS, Android e cross-platform (React Native, Flutter). Testes divididos em: static analysis (SAST mobile), dynamic analysis (runtime testing com Frida/Objection), reverse engineering. Combina com ferramentas como MobSF (Mobile Security Framework) pra automação.
Indícia não audita apps mobile diretamente · foco atual é perímetro web. Apps móveis são auditados por parceiros especializados usando MASVS + MSTG · integração via API pra consolidar findings no dashboard único.