Volver al glosario

Certificate pinning

2 min de lectura

En seguridad móvil, el certificate pinning es una defensa por la que una app acepta únicamente un certificado de servidor o una clave pública concretos, y rechaza cualquier otro aunque por lo demás sea válido. Es el primer control que un auditor tiene que superar para inspeccionar el tráfico de una app, y el relato honesto de lo que vale lo da quien lo ha saltado.

29 de julio de 2026
Compartir:

Cómo funciona

Lo normal es que un cliente TLS confíe en cualquier certificado que encadene hasta una autoridad de confianza del almacén del dispositivo, que es lo que permite que un proxy de interceptación presente el suyo y lea el tráfico. El certificate pinning estrecha esa confianza: la app se construye para aceptar solo un certificado o una clave pública concretos que eligieron sus propios desarrolladores, así que un certificado de cualquier otro origen, incluso uno emitido de forma válida, se rechaza y la conexión falla. Eso derrota el montaje de interceptación estándar y sube el listón frente a un atacante de red que haya conseguido colar una autoridad de certificación falsa. Es una defensa colocada encima de la infraestructura de clave pública: se fija a una clave conocida en vez de confiar en la cadena entera.

Qué sale mal

El pinning es un buen control que se vende de forma rutinaria como un muro. Se ejecuta en el dispositivo, y el dispositivo está bajo el control del auditor o del atacante, así que en un terminal con root o con jailbreak la comprobación se puede enganchar y saltar con instrumentación corriente, y el tráfico se puede inspeccionar como si el pinning no estuviera. Desde el lado ofensivo es un obstáculo, no una parada: para quien tiene acceso al dispositivo cambia el esfuerzo, no el resultado. La pregunta de verdad para el cliente es qué protege el tráfico que hay detrás del pin, porque si la respuesta es una API con autenticación débil, saltar el pin deja a la vista la misma vulnerabilidad que el pin tapaba. El error es apoyarse en el pinning para compensar una trastienda floja.

Dónde aparece esto en una auditoría

Informamos de si hay pinning y, con honestidad, de si lo saltamos, porque en un dispositivo controlado casi siempre se puede. El hallazgo más importante es lo que revela el tráfico inspeccionado una vez estamos al otro lado: la autenticación, los datos y las vulnerabilidades de la API delante de las cuales estaba el pin. Cuando la app se apoya en defensas del lado del dispositivo como la detección de root y jailbreak o el mobile app attestation junto con el pinning, probamos la combinación contra un dispositivo controlado. Esto forma parte de cómo probamos el pinning y el tráfico que hay detrás.

¿Quieres ver cómo trabajamos en Asperis Security?

Agenda 30 minutos con uno de nuestros especialistas. Revisamos tu stack y te decimos qué conviene probar primero.