Volver al glosario

Almacenamiento local inseguro (Insecure local storage)

1 min de lectura

El almacenamiento local inseguro es la retención de datos sensibles en un dispositivo móvil de una forma que puede leer otra aplicación, una persona con el terminal en la mano o una copia de seguridad. Es el hallazgo que más se repite en las evaluaciones móviles y el más fácil de demostrar, porque no necesita ningún exploit.

29 de julio de 2026
Compartir:

El patrón es casi siempre el mismo. Un token de sesión, un token de refresco, una clave de API, una respuesta entera con datos personales o la copia de un documento se escriben por comodidad en la zona de almacenamiento de la propia aplicación, en un fichero de preferencias, en una base de datos local sin cifrar o en un directorio de caché. Dentro del aislamiento de la aplicación eso parece privado, y deja de serlo en cuanto el dispositivo se desbloquea y se inspecciona, se restaura de una copia de seguridad o se comparte con una aplicación a la que se le ha dado acceso amplio a ficheros.

Las plataformas ofrecen el sitio correcto: un almacén de claves respaldado por hardware para el material criptográfico, y cifrado de plataforma ligado al desbloqueo del dispositivo para todo lo demás que persista. Los fallos no son desconocer esas facilidades, sino los atajos para rodearlas, como una clave guardada junto al dato que protege, o un valor protegido por el almacén de claves que además se cachea en claro en otro sitio.

Hay dos cosas que se escapan en las revisiones. Los registros escritos durante el desarrollo y dejados activos, que una exportación de diagnóstico vuelve legibles. Y el comportamiento de la plataforma que la aplicación no controla, como la copia de seguridad automática en cloud del directorio de datos y la captura de pantalla que hace el sistema cuando la aplicación pasa a segundo plano. Lo que hacemos es usar la aplicación con normalidad y leer después todo lo que ha dejado atrás, contrastándolo con los requisitos de almacenamiento del OWASP MASVS y con lo que la documentación del propio cliente afirma sobre cifrado en reposo. Eso son las pruebas móviles donde se examina el sistema de ficheros del dispositivo después de un uso corriente.

¿Quieres ver cómo trabajamos en Asperis Security?

Agenda 30 minutos con uno de nuestros especialistas. Revisamos tu stack y te decimos qué conviene probar primero.