Droidwatch — Guía rápida
Analiza tu primer .apk de Android o .ipa de iOS en menos de dos minutos.
Droidwatch es un servicio hosted — no hay nada que instalar ni que ejecutar.
Opción A — Analizar en el navegador (sin cuenta)
- Entra en droidwatch.app.
- Arrastra un
.apk(o.xapk/.aab/.dex/.ipa) a la caja de subida — o haz clic para elegir un archivo. - Mira el progreso en vivo. Al terminar obtienes el reporte completo: veredicto,
score de riesgo, hallazgos, mapeo MITRE ATT&CK Mobile, cobertura MASVS y un bundle STIX 2.1.
No hace falta registro para tus primeros análisis. Crea una cuenta gratis para
guardar el historial de tus runs, exportar PDF/STIX, usar webhooks y acceder a la API.
Opción B — Analizar vía la API
La API es para automatizar el análisis — desde un script, un backend o CI/CD.
1. Consigue una API key
Inicia sesión en droidwatch.app, abre Perfil → API keys
y crea una key. Se muestra una sola vez — guárdala de forma segura. Envíala en cada
petición con la cabecera X-Auth-Key.
export DW_KEY="dw_tu_api_key_aqui"
export DW="https://droidwatch.app"
2. Sube un archivo
curl -s -X POST "$DW/api/upload" \
-H "X-Auth-Key: $DW_KEY" \
-F "[email protected]"
{ "upload_id": "a3f8e2d1-7b4c-4e9a-8f1d-2c5a6b3d9e0f", "file_type": "apk" }
3. Inicia el análisis
curl -s -X POST "$DW/api/analyze" \
-H "X-Auth-Key: $DW_KEY" -H "Content-Type: application/json" \
-d '{"upload_id": "a3f8e2d1-7b4c-4e9a-8f1d-2c5a6b3d9e0f", "filename": "sospechoso.apk"}'
{ "job_id": "job_91a2…", "run_id": "run_57c3…", "cached": false }
4. Consulta hasta que termine
curl -s "$DW/api/jobs/job_91a2…" -H "X-Auth-Key: $DW_KEY"
El campo status pasa por queued → running → done. El análisis estático suele
tardar 30–90 segundos para un APK de 50 MB.
{ "status": "done", "progress": 100, "run_id": "run_57c3…" }
5. Obtén el reporte completo
curl -s "$DW/api/runs/run_57c3…/artifact/report.json" \
-H "X-Auth-Key: $DW_KEY" | python -m json.tool
El reporte es un documento JSON rico: overview (veredicto + score), cada hallazgo con
su severidad y evidencia, técnicas MITRE ATT&CK Mobile, mapeo MASVS/MASTG, IOCs de red
y más. Consulta la Referencia de la API para el esquema completo,
además de los endpoints de export en PDF, CSV, DOCX y STIX 2.1.
Integración CI/CD
Bloquea builds maliciosos en tu pipeline. La GitHub Action oficial sube un APK,
espera el veredicto y falla el build según tu política — y el mismo runner basado en
curl funciona en GitLab CI, Bitrise, Jenkins, CircleCI y Azure Pipelines. Consulta la
guía de integración CI/CD.
Planes
| Plan | Para |
|---|---|
| Free | 5 análisis/día, reporte estático completo, mapeo MITRE |
| Pro | 100 análisis/día, API, PDF + STIX 2.1, webhooks |
| Team | 500 análisis/día, análisis dinámico (Frida), soporte prioritario |
| Enterprise | Ilimitado, feed STIX privado, YARA personalizado, SLA — y un despliegue on-premise / self-hosted si tus APKs no pueden salir de tu perímetro |
El self-hosting (Docker / Kubernetes, totalmente air-gapped) está disponible para
clientes Enterprise — tus apps y reportes nunca salen de tu tenant. Escríbenos a
[email protected].
Siguientes pasos
- Referencia de la API — cada endpoint, parámetro y campo del reporte
- Integración CI/CD — falla los builds ante apps maliciosas
- Confianza y seguridad — aislamiento del sandbox, GDPR/DPA, cifrado, divulgación