Analizador de manifiestos de Android
Analiza AndroidManifest.xml de cualquier APK para extraer información del paquete, permisos y componentes de la app, y detectar problemas de seguridad. Pega el contenido XML decodificado, selecciona un ejemplo o sube un archivo. Privado, rápido y sin registro.
Analyze AndroidManifest.xml to extract package info, permissions, app components, and detect security issues. Paste the decoded XML content extracted from any APK file. All processing happens locally in your browser.
Paste the decoded AndroidManifest.xml content from any APK to analyze its permissions, components, and security posture. The tool extracts package info, SDK versions, all declared permissions with protection levels, app components (activities, services, receivers, providers), and flags security issues. All processing happens locally in your browser.
¿Por qué usar nuestro analizador de manifiestos de Android?
- Análisis completo del manifiesto: Analiza toda la estructura de AndroidManifest.xml: nombre del paquete, información de versión, versiones de SDK, atributos de la aplicación y todas las declaraciones de componentes. Extrae cada actividad, servicio, receptor de difusión, proveedor de contenido y filtro de intent con todos sus atributos del manifiesto XML.
- Detección de permisos peligrosos: Clasifica automáticamente todos los permisos declarados por nivel de protección de Android: normal, peligroso, de firma, de sistema y de desarrollo. Marca combinaciones de permisos peligrosos que podrían permitir robo de datos, vigilancia o compromiso del dispositivo con valoraciones de gravedad claras.
- Análisis de seguridad de componentes: Marca problemas de seguridad en las declaraciones de componentes: componentes exportados sin protección de permisos, modo de depuración habilitado en producción, allowBackup habilitado, proveedores de contenido expuestos, receptores de difusión sin proteger y filtros de intent que podrían permitir interacción con apps maliciosas.
- Categorización de amenazas y valoraciones de gravedad: Cada hallazgo se categoriza y se valora por gravedad: crítico (exfiltración de datos, ejecución de código), alto (vigilancia, escalada de privilegios), medio (exposición de privacidad, manipulación del dispositivo) e informativo (sugerencias de buenas prácticas). Filtra los resultados por gravedad para centrarte en los problemas más importantes.
¿Qué es AndroidManifest.xml?
El AndroidManifest.xml es un archivo obligatorio en toda aplicación Android (APK). Declara información esencial sobre la app al sistema operativo Android: el nombre del paquete (identificador único de la app), el código y el nombre de versión (usados para actualizaciones), las versiones mínima y objetivo de SDK (qué versiones de Android admite la app) y todos los componentes de la app: actividades, servicios, receptores de difusión y proveedores de contenido. También enumera cada permiso que requiere la app y define las funciones de hardware y software que necesita. El manifiesto está escrito en XML y puede extraerse de cualquier APK con herramientas como apktool, aapt o simplemente descomprimiendo el APK y convirtiendo el AndroidManifest.xml binario a texto legible.
Cómo funcionan los permisos de Android
- Declaración en el manifiesto: los permisos se declaran con <uses-permission android:name="android.permission.NOMBRE_PERMISO" /> . En Android 6.0+ los permisos peligrosos también requieren solicitudes en tiempo de ejecución.
- Niveles de protección de permisos: Normal: se conceden automáticamente (INTERNET, ACCESS_NETWORK_STATE). Peligroso: requieren aprobación del usuario en tiempo de ejecución (CAMERA, LOCATION, RECORD_AUDIO). De firma: solo se conceden si la app está firmada con el mismo certificado que el sistema. System/SignatureOrSystem: reservados para apps del sistema.
- Modelo de permisos en tiempo de ejecución: desde Android 6.0 (API 23), los permisos peligrosos deben solicitarse en tiempo de ejecución mediante un diálogo del sistema. Los usuarios pueden conceder o denegar grupos de permisos individuales y revocarlos en cualquier momento desde Ajustes.
- Grupos de permisos y concesión automática: los permisos se organizan en grupos (STORAGE, LOCATION, SMS, etc.). Conceder un permiso de un grupo concede automáticamente todos los demás del mismo grupo. Los usuarios pueden ver exactamente a qué grupo pertenece cada permiso.
Señales de seguridad y banderas rojas del manifiesto
- Combinaciones de permisos peligrosos: CAMERA + RECORD_AUDIO sugiere vigilancia/espionaje. ACCESS_FINE_LOCATION + INTERNET + SEND_SMS sugiere rastreo con exfiltración por SMS. READ_CONTACTS + GET_ACCOUNTS + INTERNET sugiere recolección de contactos.
- Componentes exportados: una actividad, servicio o receptor con android:exported="true" sin un permiso requerido significa que cualquier app del dispositivo puede iniciarlo. Es una vulnerabilidad de seguridad habitual en SDK de terceros y componentes de ROM personalizadas.
- Indicador de copia de seguridad: android:allowBackup="true" (el valor predeterminado) permite a los usuarios hacer copias de seguridad de los datos de la app mediante ADB, lo que podría exponer datos sensibles. Ponerlo explícitamente en false evita la exfiltración de datos mediante copia de seguridad.
- Indicador de depuración: android:debuggable="true" no debería aparecer nunca en compilaciones de lanzamiento. Permite que herramientas de depuración se conecten al proceso de la app, exponiendo datos y eludiendo controles de seguridad.
- Permisos personalizados: las apps que definen sus propios permisos con etiquetas <permission> deberían usar el nivel de protección de firma para evitar que otras apps obtengan acceso no autorizado a sus componentes.
Privacidad y seguridad
Esta herramienta se ejecuta íntegramente en tu navegador con JavaScript del lado del cliente. El contenido XML de tu manifiesto y los resultados del análisis nunca se suben a ningún servidor, se almacenan en ninguna base de datos ni se transmiten por la red. Todo el análisis XML, la clasificación de permisos, el análisis de componentes y el marcado de seguridad se ejecutan localmente en tu dispositivo. No hay llamadas a API, seguimiento analítico, cookies ni recogida de datos de ningún tipo. Esto la hace totalmente segura para analizar apps propietarias, compilaciones previas al lanzamiento o hallazgos sensibles de auditorías de seguridad.
Preguntas frecuentes
AndroidManifest.xml es el archivo de configuración central de cada APK de Android. Declara el nombre del paquete de la app, los permisos requeridos, los componentes de la app, las versiones de SDK y las funciones de hardware. Analizarlo revela qué capacidades tiene una app, a qué datos puede acceder y posibles problemas de seguridad o privacidad antes de instalarla.
Puedes extraer el manifiesto con herramientas como apktool (apktool d app.apk), aapt (aapt dump xmltree app.apk AndroidManifest.xml), JADX o cualquier descompilador de APK. El archivo extraído es XML de texto plano que puedes pegar directamente en la herramienta. Para manifiestos comprimidos o codificados, usa primero un decodificador dedicado de XML binario de Android.
Los permisos normales (como INTERNET o VIBRATE) los concede Android automáticamente con un riesgo mínimo para la privacidad. Los permisos peligrosos (como CAMERA, LOCATION, RECORD_AUDIO, READ_CONTACTS) requieren aprobación explícita del usuario en tiempo de ejecución en Android 6.0+. El analizador clasifica todos los permisos por nivel de protección y marca las combinaciones peligrosas.
Un componente exportado (android:exported="true") permite que cualquier app del dispositivo lo inicie. Sin una protección de permisos, las actividades exportadas pueden mostrar datos sensibles a cualquier app, los proveedores de contenido exportados pueden exponer bases de datos privadas y las apps maliciosas pueden desencadenar receptores exportados para provocar acciones no deseadas.
El indicador android:allowBackup (por defecto true en la mayoría de versiones de Android) permite que cualquiera con acceso a depuración USB extraiga los datos privados de la app mediante ADB backup, incluidas bases de datos, preferencias compartidas y archivos en caché. Las apps que manejan datos sensibles, como banca o historiales médicos, deberían ponerlo explícitamente en false.
Sí. El manifiesto es una parte obligatoria de cada APK. Puedes extraerlo de apps instaladas (mediante ADB), de archivos APK descargados de cualquier fuente o de proyectos de código abierto. El análisis es totalmente local: el XML de tu manifiesto nunca sale de tu navegador.
Por supuesto. El analizador de manifiestos de Android se ejecuta íntegramente en tu navegador. El XML de tu manifiesto, los permisos, los componentes y los hallazgos de seguridad nunca se suben a ningún servidor, se almacenan en ninguna base de datos ni se transmiten por la red. Todo el procesamiento se ejecuta localmente, sin llamadas a API, analíticas ni recogida de datos.
Sí: 100 % gratuita, sin registro, sin cuenta y sin límites de uso. Analiza tantos manifiestos de apps como necesites. No hay planes premium, cargos ocultos ni límites de velocidad. Tus datos nunca salen de tu dispositivo.