android:debuggable

Categoria do OWASP: MASVS-PLATFORM - Interação com plataformas

Visão geral

O atributo android:debuggable define se o aplicativo é depurável ou não. Ele é definido para o app como um todo e não pode ser substituído por componentes individuais. A definição padrão é false.

Permitir que o aplicativo seja depurável não é uma vulnerabilidade, mas o expõe a riscos maiores de acesso não intencional e não autorizado a funções administrativas. Isso pode aumentar as chances de acesso de invasores ao aplicativo e aos recursos que ele usa.

Impacto

Definir a flag android:debuggable como "true" permite que um invasor depure o aplicativo, facilitando o acesso a partes que precisam ser protegidas.

Mitigações

Sempre defina a flag android:debuggable como false ao enviar seu aplicativo.