Preguntas frecuentes sobre MASA

Realizar pruebas de seguridad de la aplicación con frecuencia puede ayudarte a identificar sus vulnerabilidades clave y mitigar responsabilidades futuras. Google Play permitirá que los desarrolladores que hayan pasado por una validación independiente muestren esta información en el formulario de seguridad de los datos.

Los usuarios pueden sentirse seguros de que expertos externos revisaron las apps y tienen una mayor garantía sobre la seguridad de esas ofertas.

El MASVS de OWASP se aplica a cualquier app para dispositivos móviles. Esto incluye una variedad de categorías de apps, como IoT, fitness/salud, redes sociales, comunicaciones, VPN, productividad y muchas más.

El alcance de la evaluación consiste en la seguridad del cliente, la autenticación al servicio de backend o en la nube, y la conectividad al servicio de backend o en la nube, teniendo en cuenta la seguridad general y algunas prácticas recomendadas de privacidad.

En la evaluación, se revisará un subconjunto de requisitos del MASVS de nivel 1 que se pueden probar y que están disponibles en GitHub aquí.

1 año. Después de 1 año, el desarrollador es responsable de volver a certificar su app.

MASA ofrece dos niveles de garantía: AL1, una autoevaluación con un análisis de APK y un cuestionario, y AL2, una evaluación de laboratorio integral con análisis estáticos y dinámicos que le otorga a tu app la insignia "Revisión de seguridad independiente" en Play Store.

Las tarifas varían según el socio de laboratorio, pero, en promedio, puedes esperar que la evaluación cueste entre USD 3,000 y USD 6,000 para AL2 y USD 500 para AL1.

Una vez que completes los trámites necesarios, el lab suele emitir su evaluación en el término de 10 días. Los plazos de finalización pueden variar según los comentarios del laboratorio y la capacidad de tu equipo para implementar los cambios rápidamente.

Google incorporó un conjunto de laboratorios autorizados para realizar las evaluaciones de apps. Todos los laboratorios autorizados proporcionan pruebas de seguridad integrales y ofrecen a los desarrolladores los medios para obtener la certificación según los estándares publicados.

Los desarrolladores tienen la oportunidad de trabajar directamente con un lab autorizado para iniciar el proceso de prueba. Las tarifas o la documentación obligatoria se manejarán directamente entre el lab y el desarrollador.

Por el momento, solo aceptamos los resultados de las evaluaciones de los socios de laboratorios autorizados por MASA.

Los resultados de la prueba inicial solo se compartirán con tu equipo. Una vez que la app cumpla con todos los requisitos, el lab enviará un informe de resumen a Google, que estará disponible para el público en un directorio de MASA que se lanzará en el futuro. El resumen del informe se limita al alcance de las pruebas y no incluye ningún hallazgo sensible relacionado con tu app. Tienes el control total sobre cuándo deseas hacer públicos estos resultados.

La forma principal en que se mostrará a los usuarios es a través de la sección de Seguridad de los datos mediante una insignia de seguridad. Esta opción solo está disponible para las aplicaciones que completaron la evaluación de AL2. Estamos explorando formas de mostrar esta información a más usuarios en Play.

Una vez que actualices la sección de Seguridad de los datos para indicar que tu app “se validó de forma independiente”, la designación aparecerá en la etiqueta de Seguridad de los datos en un plazo de una semana.

Los desarrolladores que completaron la certificación pueden decir que se validaron de forma independiente a través de la App Defense Alliance.

No, la certificación de MASA es anual y se diseñó como una evaluación puntual. Los desarrolladores deben seguir manteniendo el cumplimiento mediante evaluaciones internas como parte de su ciclo de vida de desarrollo de la seguridad.

Es responsabilidad del desarrollador mantener su certificación válida.

Google solo recibe un informe de validación de los socios de Authorized Labs que indica si la app cumple con los requisitos o no. No se comparten ni divulgan códigos de aplicaciones, resultados de análisis ni hallazgos de vulnerabilidades a Google como parte de la verificación.

Las evaluaciones de MASA las realizan laboratorios autorizados externos. Si no estás de acuerdo con los resultados de la evaluación o tienes preguntas sobre el estado de tu cumplimiento, puedes apelar directamente al laboratorio que inició las pruebas de tu app.

Los desarrolladores pueden enviar una compilación previa al lanzamiento al laboratorio para realizar pruebas anticipadas, pero la versión final y certificada debe ser el APK oficial publicado en Google Play Store.

La ofuscación puede dificultar que las herramientas de pruebas de lab evalúen tu aplicación. En estos casos, es posible que debas enviar recursos adicionales a los labs para facilitar las pruebas y que se apliquen tarifas adicionales.