Matériel et interfaces de débogage
UART, JTAG/SWD, extraction de la mémoire flash, injection de fautes et résistance de l’appareil aux manipulations physiques.
Sécurité IoT et produits connectés
Objets intelligents, passerelles et contrôleurs, ainsi que les applications et les clouds qui les accompagnent, sont attaqués dès le premier jour. Nous testons toute la chaîne IoT, du matériel et du firmware aux liaisons sans fil, aux applications et aux API cloud, et aidons les fabricants à intégrer la sécurité dès la conception, comme l’exige désormais le Cyber Resilience Act européen.
En bref
Un test de sécurité IoT est une évaluation technique, menée en conditions réelles, d’un produit connecté dans son ensemble : matériel, firmware, interfaces sans fil, applications mobiles associées et backends cloud. Zyberum réalise des tests d’intrusion IoT et des analyses de firmware, accompagne le développement sécurisé et la gestion des vulnérabilités, et prépare les fabricants au Cyber Resilience Act européen ainsi qu’à des normes comme l’ETSI EN 303 645 et l’IEC 62443-4-2.
Périmètre des tests
Un attaquant choisit toujours le chemin le plus facile. Nous les testons tous, dans notre laboratoire ou sur votre site.
UART, JTAG/SWD, extraction de la mémoire flash, injection de fautes et résistance de l’appareil aux manipulations physiques.
Rétro-ingénierie, secrets codés en dur, composants obsolètes, secure boot et intégrité des mises à jour.
Bluetooth LE, Wi-Fi, Zigbee, Thread/Matter, LoRaWAN, réseaux cellulaires, MQTT et CoAP.
Applications mobiles associées (iOS/Android), interfaces web, API entre l’appareil et le cloud, provisionnement.
Sécurité dès la conception
Corriger une vulnérabilité une fois des milliers d’appareils déployés sur le terrain coûte cher, et s’avère parfois impossible. Nous travaillons avec vos équipes d’ingénierie dès la phase de conception : modélisation des menaces, architecture de sécurité et mécanismes de mise à jour sécurisés.
Nos services de développement sécurisé et nos formations au secure coding rendent plus robuste le firmware écrit par vos équipes, et nos tests le prouvent avant le lancement.
Démarche
Nous définissons le périmètre avec vous et construisons un modèle de menace de l’appareil, de ses interfaces et de son backend.
Démontage, accès aux interfaces de débogage, extraction du firmware et analyse à la recherche de secrets et de composants vulnérables.
Attaques sur les protocoles radio, les applications et les API cloud, enchaînées pour démontrer l’impact réel.
Vulnérabilités notées CVSS, recommandations de remédiation et retest, prêts à intégrer votre documentation technique CRA.
Études de cas
Nous pouvions voir et activer les appareils d’autres clients via MQTT, et géolocaliser leur lieu d’installation.
Nous avons testé un système d’arrosage connecté : une configuration MQTT défaillante permettait de voir, piloter et localiser les appareils d’autres clients.
Lire l’étude de casAccès root complet sur l’appareil, et accès à la caméra WebRTC en direct d’autres utilisateurs via l’API cloud.
Nous avons testé un robot aspirateur à caméra : accès root sur l’appareil, et failles de l’API cloud ouvrant la caméra en direct d’autres utilisateurs.
Lire l’étude de casFAQ
Un test d’intrusion IoT est une évaluation de la sécurité d’un produit connecté sur toutes ses couches : matériel, firmware, interfaces radio, applications mobiles et services cloud. Les testeurs utilisent les techniques de véritables attaquants pour trouver les vulnérabilités avant la mise sur le marché du produit.
Oui. Presque tous les objets connectés vendus dans l’UE sont des produits comportant des éléments numériques au sens du CRA. À partir du 11 décembre 2027, ils devront satisfaire à ses exigences essentielles de cybersécurité ; l’obligation de signaler les vulnérabilités activement exploitées s’applique déjà depuis le 11 septembre 2026.
L’ETSI EN 303 645 pour l’IoT grand public, l’IEC 62443-4-1 et 4-2 pour les composants industriels, et les normes harmonisées en cours d’élaboration au titre du CRA. Pour les équipements radio, les exigences de cybersécurité de la directive RED (EN 18031) s’appliquent depuis le 1er août 2025.
En général deux à quatre semaines pour un produit, selon le nombre d’interfaces et la présence ou non d’attaques matérielles dans le périmètre. Vous recevez une offre à périmètre fixe après un court appel de cadrage.
Passez à l’action
Présentez-nous votre appareil et ses interfaces. Nous définissons ensemble le périmètre du test et vous envoyons une offre à prix fixe.

Vous échangerez avecTom ZaubermannFondateur et CEO, Zyberum
Nous répondons sous un jour ouvré.
Votre vie privée
Nous utilisons des cookies et des technologies similaires pour mesurer l’audience de notre site et l’efficacité de nos annonces. Vous choisissez ceux que nous pouvons utiliser. Vous pouvez modifier votre choix à tout moment via « Paramètres des cookies » en bas de page. Politique de confidentialité