# O seu app React Native está seguro?

> Como usar o MobSF para analisar o APK de release de um app React Native e corrigir vulnerabilidades a partir do relatório.

- Autor: Marcelo Silva
- Publicado em: 2025-02-24
- Tema: Segurança
- URL: https://marcelxsilva.dev/artigos/o-seu-app-react-native-esta-seguro/

## Introdução

Como podemos garantir que estamos, no mínimo, Construindo “Aplicativos mais seguros”?

Algumas vulnerabilidades são causadas diretamente pelos desenvolvedores, enquanto outras surgem de bibliotecas externas, por vezes fora do nosso controle.

A melhor abordagem é manter essas dependências sempre atualizadas.

Com isso em mente, compartilho aqui minha contribuição, apresentando um dos caminhos possíveis para tornar nossos aplicativos mais seguros.

O MobSF (Mobile Security Framework) é uma plataforma open source que permite testar a segurança de aplicativos Android e iOS. Sua abordagem segue padrões amplamente reconhecidos, como o OWASP Mobile Security Testing Guide (MSTG) e bases de dados de vulnerabilidades, como o Common Vulnerabilities and Exposures (CVE), que definem o que é considerado inseguro.

Ao submeter o arquivo .apk (Android) ou .ipa (iOS) de um aplicativo, o MobSF inicia a análise estática, descompilando a aplicação e identificando práticas inseguras, como armazenamento inadequado de dados, uso de bibliotecas desatualizadas ou vulnerabilidades conhecidas.

## Tipos de Análises

- **Estática**: Verifica o código fonte em busca de falhas conhecidas, utilizando heurísticas e regras baseadas em padrões de segurança.

- **Dinâmica**: Executando o app em um ambiente controlado para observar como ele se comporta sob condições reais, simulando ataques e monitorando tráfego

- **API**: Avaliando a segurança das interfaces de comunicação do aplicativo, essenciais para proteger dados em trânsito como as chamadas a APIs.

Além dessas abordagens, o MobSF pode ser integrado à esteira de desenvolvimento (CI/CD), permitindo que tanto equipes de segurança quanto desenvolvedores utilizem a ferramenta para garantir a qualidade e segurança dos produtos.

## Como o MobSF Identifica Vulnerabilidades?

**Regras Heurísticas e Assinaturas:** Na análise estática, o MobSF compara o código do aplicativo com padrões de vulnerabilidades conhecidas, usando hashs e outras assinaturas baseando-se em bancos de dados como o CVE.

**Simulações em Ambiente Controlado:** Durante a análise dinâmica, o framework interage com o aplicativo de maneira automatizada para simular ataques reais, identificando possíveis falhas de segurança, como chamadas HTTP a uma API.

**Relatórios Detalhados:** Após cada varredura, o MobSF gera um relatório completo listando todas as vulnerabilidades encontradas. O relatório também fornece referências externas, como links para registros do CVE, além de sugestões de mitigação para cada problema identificado, esse relatório pode ser exportado em PDF.

## Testando um Aplicativo com o MobSF

Você pode executar o MobSF em uma instância na nuvem gerenciada pela equipe oficial do projeto.

Basta seguir as instruções disponíveis no repositório oficial: [https://github.com/MobSF/Mobile-Security-Framework-MobSF](https://github.com/MobSF/Mobile-Security-Framework-MobSF)

Por ser uma solução open-source, é possível compreender como o MobSF processa e analisa o artefato do seu aplicativo, garantindo maior transparência na avaliação de segurança.

Caso prefira uma abordagem mais prática, é possível utilizar o **MobSF** diretamente pelo site oficial: [https://mobsf.live/](https://mobsf.live/)

Agora, vamos realizar um teste simples utilizando um APK gerado a partir de um projeto React Native.

Utilizamos o seguinte comando para iniciar um novo projeto:

```
npx @react-native-community/cli@latest init AwesomeProject
```

Para compilar o APK de release, executamos:

```
cd android; ./gradlew assembleRelease
```

Agora, basta carregar o arquivo APK gerado no MobSF para análise. O resultado será um relatório detalhado com um score de segurança, indo de 0 á 100, além do risk rating (A,B,C,E):

![](https://marcelxsilva.dev/articles/images/o-seu-app-react-native-esta-seguro/02.png)

Agora, basta clicar em cada erro para expandir o collapse e visualizar mais detalhes sobre a vulnerabilidade e as sugestões de correção fornecidas pelo MobSF.

Após seguir as recomendações indicadas pelo e corrigir as falhas, podemos reenviar o aplicativo para uma nova análise. Com isso, obtemos um novo score, refletindo as melhorias implementadas.

![](https://marcelxsilva.dev/articles/images/o-seu-app-react-native-esta-seguro/03.png)

O MobSF é uma ferramenta excelente para avaliação da segurança de aplicativos móveis, fornecendo insights para desenvolvedores e especialistas em segurança. Integrá-lo ao processo de desenvolvimento pode prevenir vulnerabilidades antes que um aplicativo seja disponibilizado em produção, garantindo maior proteção contra ataques.

Agradeço muito por estar aqui e desejo sucesso na sua jornada, grande abraço.
