Volver al glosario

OWASP MASVS

2 min de lectura

En seguridad móvil, OWASP MASVS (Mobile Application Security Verification Standard) es un marco que fija los requisitos de seguridad que debería cumplir una aplicación móvil, agrupados por área. Define el alcance de un pentesting móvil y estructura su informe, igual que el OWASP Top 10 estructura una prueba web. Es la norma, y va emparejada con la guía de pruebas MASTG, que es otro documento.

29 de julio de 2026
Compartir:

Cómo funciona

MASVS es una norma de verificación: una lista estructurada de requisitos de seguridad para una aplicación móvil, organizada en áreas como almacenamiento, criptografía, autenticación, comunicación de red, interacción con la plataforma, calidad del código y resiliencia. Cada requisito dice qué debería hacer una aplicación segura, de modo que un equipo puede definir el nivel de garantía que necesita su aplicación y verificar contra él. Está emparejada a propósito con un documento aparte, la MASTG (Mobile Application Security Testing Guide), que es el manual que describe las técnicas para comprobar cada requisito. MASVS dice qué significa «seguro»; MASTG dice cómo comprobarlo. Son dos documentos de OWASP con trabajos distintos, no dos nombres de lo mismo, y por eso un informe cita la norma y la guía por separado.

Qué sale mal

El fallo que caza una prueba dirigida por MASVS es dar por hecho que con los controles del lado servidor basta, y tratar al cliente de la aplicación como si fuera de confianza. En móvil eso está mal: la aplicación corre en un dispositivo que el usuario (o un atacante) controla por completo, así que a todo lo que la aplicación proteja solo en el dispositivo se puede llegar. Los hallazgos que se repiten son datos sensibles escritos en almacenamiento local inseguro, secretos incrustados en la aplicación, y defensas como la detección de root y de jailbreak o el certificate pinning, que suben el esfuerzo pero se pueden esquivar en un dispositivo controlado. La norma obliga a cubrir estas áreas en vez de probar solo las partes que se le ocurrirían a un equipo acostumbrado a la web.

Dónde aparece esto en una auditoría

Acotamos una evaluación móvil contra MASVS e informamos de cada hallazgo contra el requisito que incumple, citando la norma para que quien lea pueda situar nuestro resultado frente a una línea base publicada. La cobertura se declara de forma explícita, incluidas las áreas evaluadas y encontradas conformes, y cuando una aplicación se apoya en defensas del lado cliente como la atestación de aplicación móvil, probamos si aguantan en un dispositivo controlado en vez de suponerlo. El informe se lee como un informe web de OWASP Top 10: requisitos con nombre, fuente citada y evidencia reproducible. Esto forma parte de cómo acotamos una evaluación móvil contra MASVS.

¿Quieres ver cómo trabajamos en Asperis Security?

Agenda 30 minutos con uno de nuestros especialistas. Revisamos tu stack y te decimos qué conviene probar primero.