Droidwatch — Guía rápida

Analiza tu primer .apk de Android o .ipa de iOS en menos de dos minutos.
Droidwatch es un servicio hosted — no hay nada que instalar ni que ejecutar.


Opción A — Analizar en el navegador (sin cuenta)

  1. Entra en droidwatch.app.
  2. Arrastra un .apk (o .xapk / .aab / .dex / .ipa) a la caja de subida — o haz clic para elegir un archivo.
  3. Mira el progreso en vivo. Al terminar obtienes el reporte completo: veredicto,
    score de riesgo, hallazgos, mapeo MITRE ATT&CK Mobile, cobertura MASVS y un bundle STIX 2.1.

No hace falta registro para tus primeros análisis. Crea una cuenta gratis para
guardar el historial de tus runs, exportar PDF/STIX, usar webhooks y acceder a la API.


Opción B — Analizar vía la API

La API es para automatizar el análisis — desde un script, un backend o CI/CD.

1. Consigue una API key

Inicia sesión en droidwatch.app, abre Perfil → API keys
y crea una key. Se muestra una sola vez — guárdala de forma segura. Envíala en cada
petición con la cabecera X-Auth-Key.

export DW_KEY="dw_tu_api_key_aqui"
export DW="https://droidwatch.app"

2. Sube un archivo

curl -s -X POST "$DW/api/upload" \
  -H "X-Auth-Key: $DW_KEY" \
  -F "[email protected]"
{ "upload_id": "a3f8e2d1-7b4c-4e9a-8f1d-2c5a6b3d9e0f", "file_type": "apk" }

3. Inicia el análisis

curl -s -X POST "$DW/api/analyze" \
  -H "X-Auth-Key: $DW_KEY" -H "Content-Type: application/json" \
  -d '{"upload_id": "a3f8e2d1-7b4c-4e9a-8f1d-2c5a6b3d9e0f", "filename": "sospechoso.apk"}'
{ "job_id": "job_91a2…", "run_id": "run_57c3…", "cached": false }

4. Consulta hasta que termine

curl -s "$DW/api/jobs/job_91a2…" -H "X-Auth-Key: $DW_KEY"

El campo status pasa por queued → running → done. El análisis estático suele
tardar 30–90 segundos para un APK de 50 MB.

{ "status": "done", "progress": 100, "run_id": "run_57c3…" }

5. Obtén el reporte completo

curl -s "$DW/api/runs/run_57c3…/artifact/report.json" \
  -H "X-Auth-Key: $DW_KEY" | python -m json.tool

El reporte es un documento JSON rico: overview (veredicto + score), cada hallazgo con
su severidad y evidencia, técnicas MITRE ATT&CK Mobile, mapeo MASVS/MASTG, IOCs de red
y más. Consulta la Referencia de la API para el esquema completo,
además de los endpoints de export en PDF, CSV, DOCX y STIX 2.1.


Integración CI/CD

Bloquea builds maliciosos en tu pipeline. La GitHub Action oficial sube un APK,
espera el veredicto y falla el build según tu política — y el mismo runner basado en
curl funciona en GitLab CI, Bitrise, Jenkins, CircleCI y Azure Pipelines. Consulta la
guía de integración CI/CD.


Planes

Plan Para
Free 5 análisis/día, reporte estático completo, mapeo MITRE
Pro 100 análisis/día, API, PDF + STIX 2.1, webhooks
Team 500 análisis/día, análisis dinámico (Frida), soporte prioritario
Enterprise Ilimitado, feed STIX privado, YARA personalizado, SLA — y un despliegue on-premise / self-hosted si tus APKs no pueden salir de tu perímetro

El self-hosting (Docker / Kubernetes, totalmente air-gapped) está disponible para
clientes Enterprise — tus apps y reportes nunca salen de tu tenant. Escríbenos a
[email protected].


Siguientes pasos