Rétro-ingénierie
Ce que l’application révèle une fois décompilée : clés d’API, endpoints cachés, fonctions de débogage, secrets codés en dur.
Pentest d’application mobile
N’importe qui peut télécharger votre application, la décortiquer et observer comment elle dialogue avec vos serveurs. C’est exactement ce que nous faisons, sur iOS et Android, avant de vous dire ce qu’un attaquant en apprend.
En bref
Un test d’intrusion d’application mobile examine une application iOS ou Android et le backend avec lequel elle communique. Les testeurs pratiquent la rétro-ingénierie de l’application, inspectent ce qu’elle stocke sur l’appareil, interceptent son trafic réseau et attaquent les API qui se trouvent derrière, en suivant l’OWASP Mobile Application Security Verification Standard (MASVS). Zyberum teste l’application et son API ensemble, car la plupart des failles graves se trouvent dans le backend.
Ce que nous testons
Ce que l’application révèle une fois décompilée : clés d’API, endpoints cachés, fonctions de débogage, secrets codés en dur.
Ce qui est stocké, à quel endroit, et avec quel niveau de protection si le téléphone est perdu ou rooté.
Chiffrement des échanges, certificate pinning et ce qui peut être modifié en cours de route.
Contrôle d’accès et logique métier de l’API : c’est là que fuient les données des autres utilisateurs.
Connexion, biométrie, jetons et durée de vie des sessions.
Pour les applications associées à un produit : appairage Bluetooth et commandes envoyées à votre objet connecté.
Études de cas
Nous pouvions voir et activer les appareils d’autres clients via MQTT, et géolocaliser leur lieu d’installation.
Nous avons testé un système d’arrosage connecté : une configuration MQTT défaillante permettait de voir, piloter et localiser les appareils d’autres clients.
Lire l’étude de casAccès root complet sur l’appareil, et accès à la caméra WebRTC en direct d’autres utilisateurs via l’API cloud.
Nous avons testé un robot aspirateur à caméra : accès root sur l’appareil, et failles de l’API cloud ouvrant la caméra en direct d’autres utilisateurs.
Lire l’étude de casFAQ
Les deux. L’application est la carte, le backend est l’endroit où se trouvent les données. Ne tester que l’application, c’est passer à côté des failles dont l’impact est le plus fort.
Non, une version de test suffit. Avec le code source, nous allons plus loin dans le même temps.
Si iOS et Android utilisent le même backend, les vulnérabilités de l’API valent pour les deux. Les problèmes propres à une plateforme, comme le stockage local, exigent un test par plateforme.
Passez à l’action
Dites-nous quelles plateformes, ce que fait l’application et quel backend elle utilise. Vous recevez une offre à prix fixe après l’appel.

Vous échangerez avecTom ZaubermannFondateur et CEO, Zyberum
Nous répondons sous un jour ouvré.
Votre vie privée
Nous utilisons des cookies et des technologies similaires pour mesurer l’audience de notre site et l’efficacité de nos annonces. Vous choisissez ceux que nous pouvons utiliser. Vous pouvez modifier votre choix à tout moment via « Paramètres des cookies » en bas de page. Politique de confidentialité