PEN / PEN-05
Tests de sécurité des applications mobiles
Évaluation d'une application Android ou iOS et de ses communications pour identifier les données exposées et les contrôles de sécurité inadéquats.

QUAND C'EST UTILE
Une réponse ciblée
à un besoin défini.
Vendeur de logiciels mobiles ou CTO ; mise sur le marché, application sur site ou traitement de données personnelles.
PORTÉE ET RÉSULTATS
Ce que couvre la mission.
Portée
- Stockage local et secrets
- authentification et communications
- permissions, paramètres de libération et interaction avec les API concernées
Livrables
- Rapport spécifique à la plateforme
- Minimisation des preuves
- Traitement séparé des problèmes côté application et côté serveur
Preuve de réception
Les conclusions font référence à une version spécifique et à un scénario d’essai ; les dépendances côté serveur sont identifiées.
LIVRAISON
Comment le travail est structuré.
Approche
Obtenir l'autorisation et les règles d'engagement ; préparer les comptes et les sauvegardes ; effectuer des tests contrôlés ; faire le point, nettoyer et organiser de nouveaux tests.
Prérequis et responsabilités
Client : autorisation écrite, propriété des actifs, permission de tiers, arrêt des contacts et périmètre. Fournisseur : tests délimités, preuves minimales et notification des constatations critiques.
Facteurs de portée
Applications, rôles, API, réseaux, complexité métier, accès fournis, profondeur et fenêtres autorisées. Boîte noire/grise/blanche et les tests de resoumission affectent l'effort ; prix après cadrage.
Questions à clarifier
Quelles plateformes et quelles versions ? Est-il disponible une version de test ? L’API est-elle incluse dans l’engagement ?
LIMITES IMPORTANTES
Les protections des appareils ne remplacent pas les contrôles de l’API ; spécifiez les appareils, les versions et les techniques de test autorisées.
Pas de déni de service, de destruction, d'exfiltration réelle ou d'ingénierie sociale sans autorisation explicite. Les tiers ne sont pas testés uniquement à la demande d'un client. Le périmètre non testé reste non évalué.
EN PRATIQUE
Situations illustratives.
Ces exemples décrivent des engagements possibles et des résultats cibles. Il ne s'agit pas de références clients ni de résultats obtenus.
Scénario 01
Une application de service sur le terrain stocke les documents des clients sur les téléphones. Problème : examiner le comportement de stockage et de fermeture des sessions. Objectif : renforcer les règles de protection et de nettoyage locales, vérifiées sur des appareils de test.
Scénario 02
Une application de fidélité intègre un secret partagé dans son code binaire. Projet : évaluer son utilisation et les contrôles du serveur. Objectif : supprimer le secret distribué et mettre en œuvre des contrôles d’accès appropriés ; l’obscurcissement seul ne constitue pas une solution suffisante.
Contexte technologique et de référence
OWASP MASVS/MASTG ; dispositifs dédiés et données synthétiques.
L'ensemble final des technologies est convenu lors du cadrage, sur la base de l'interopérabilité, des licences, des droits d'accès et des exigences opérationnelles.
SERVICES CONNECTÉS
Construisez l'étape suivante.
Ces services peuvent compléter la mission. Ils ne sont pas inclus automatiquement.
Commencer une conversation
Clarifiez la portée.
Nous clarifierons l'objectif, les dépendances et les responsabilités de ce service avant de proposer la livraison.
