Aller au contenu
Zyberum Cyber Security Firm
Menu

Pentest d’application mobile

Votre application arrive sur le téléphone de chaque attaquant. Nous l’ouvrons avant eux.

N’importe qui peut télécharger votre application, la décortiquer et observer comment elle dialogue avec vos serveurs. C’est exactement ce que nous faisons, sur iOS et Android, avant de vous dire ce qu’un attaquant en apprend.

  • iOS et Android
  • OWASP MASVS
  • Application et API backend

En bref

Un test d’intrusion d’application mobile examine une application iOS ou Android et le backend avec lequel elle communique. Les testeurs pratiquent la rétro-ingénierie de l’application, inspectent ce qu’elle stocke sur l’appareil, interceptent son trafic réseau et attaquent les API qui se trouvent derrière, en suivant l’OWASP Mobile Application Security Verification Standard (MASVS). Zyberum teste l’application et son API ensemble, car la plupart des failles graves se trouvent dans le backend.

Ce que nous testons

Sur l’appareil et derrière lui

Rétro-ingénierie

Ce que l’application révèle une fois décompilée : clés d’API, endpoints cachés, fonctions de débogage, secrets codés en dur.

Données sur l’appareil

Ce qui est stocké, à quel endroit, et avec quel niveau de protection si le téléphone est perdu ou rooté.

Trafic réseau

Chiffrement des échanges, certificate pinning et ce qui peut être modifié en cours de route.

API backend

Contrôle d’accès et logique métier de l’API : c’est là que fuient les données des autres utilisateurs.

Authentification

Connexion, biométrie, jetons et durée de vie des sessions.

Communication avec l’appareil

Pour les applications associées à un produit : appairage Bluetooth et commandes envoyées à votre objet connecté.

Études de cas

Quand l’application est la porte d’entrée

FAQ

FAQ pentest mobile

Testez-vous l’application ou le backend ?

Les deux. L’application est la carte, le backend est l’endroit où se trouvent les données. Ne tester que l’application, c’est passer à côté des failles dont l’impact est le plus fort.

Avez-vous besoin du code source ?

Non, une version de test suffit. Avec le code source, nous allons plus loin dans le même temps.

Une seule plateforme suffit-elle ?

Si iOS et Android utilisent le même backend, les vulnérabilités de l’API valent pour les deux. Les problèmes propres à une plateforme, comme le stockage local, exigent un test par plateforme.

Passez à l’action

Cadrez le pentest de votre application mobile en 15 minutes

Dites-nous quelles plateformes, ce que fait l’application et quel backend elle utilise. Vous recevez une offre à prix fixe après l’appel.

  • iOS, Android ou les deux
  • Offre à prix fixe après l’appel
  • Une version de test et des comptes de test nous suffisent
Tom Zaubermann

Vous échangerez avecTom ZaubermannFondateur et CEO, Zyberum

Appelez-nous: +49 176 439 17074info@zyberum.com

Ou écrivez-nous

Nous répondons sous un jour ouvré.

Appelez-nousDemander un devis pentest mobile

Choisissez le créneau qui vous convient

Ouvrir dans un nouvel onglet