Passer au contenu

Accueil Expertise / Test d'intrusion

PEN / PEN-05

Tests de sécurité des applications mobiles

Évaluation d'une application Android ou iOS et de ses communications pour identifier les données exposées et les contrôles de sécurité inadéquats.

QUAND C'EST UTILE

Une réponse ciblée
à un besoin défini.

Vendeur de logiciels mobiles ou CTO ; mise sur le marché, application sur site ou traitement de données personnelles.

EN UN COUP D'ŒIL

Famille
Test d'intrusion

Engagement
Test

Référence
PEN-05

PORTÉE ET RÉSULTATS

Ce que couvre la mission.

Portée

  • Stockage local et secrets
  • authentification et communications
  • permissions, paramètres de libération et interaction avec les API concernées

Livrables

  • Rapport spécifique à la plateforme
  • Minimisation des preuves
  • Traitement séparé des problèmes côté application et côté serveur

Preuve de réception

Les conclusions font référence à une version spécifique et à un scénario d’essai ; les dépendances côté serveur sont identifiées.

LIVRAISON

Comment le travail est structuré.

Approche

Obtenir l'autorisation et les règles d'engagement ; préparer les comptes et les sauvegardes ; effectuer des tests contrôlés ; faire le point, nettoyer et organiser de nouveaux tests.

Prérequis et responsabilités

Client : autorisation écrite, propriété des actifs, permission de tiers, arrêt des contacts et périmètre. Fournisseur : tests délimités, preuves minimales et notification des constatations critiques.

Facteurs de portée

Applications, rôles, API, réseaux, complexité métier, accès fournis, profondeur et fenêtres autorisées. Boîte noire/grise/blanche et les tests de resoumission affectent l'effort ; prix après cadrage.

Questions à clarifier

Quelles plateformes et quelles versions ? Est-il disponible une version de test ? L’API est-elle incluse dans l’engagement ?

LIMITES IMPORTANTES

Les protections des appareils ne remplacent pas les contrôles de l’API ; spécifiez les appareils, les versions et les techniques de test autorisées.

Pas de déni de service, de destruction, d'exfiltration réelle ou d'ingénierie sociale sans autorisation explicite. Les tiers ne sont pas testés uniquement à la demande d'un client. Le périmètre non testé reste non évalué.

EN PRATIQUE

Situations illustratives.

Ces exemples décrivent des engagements possibles et des résultats cibles. Il ne s'agit pas de références clients ni de résultats obtenus.

Scénario 01

Une application de service sur le terrain stocke les documents des clients sur les téléphones. Problème : examiner le comportement de stockage et de fermeture des sessions. Objectif : renforcer les règles de protection et de nettoyage locales, vérifiées sur des appareils de test.

Scénario 02

Une application de fidélité intègre un secret partagé dans son code binaire. Projet : évaluer son utilisation et les contrôles du serveur. Objectif : supprimer le secret distribué et mettre en œuvre des contrôles d’accès appropriés ; l’obscurcissement seul ne constitue pas une solution suffisante.

Contexte technologique et de référence

OWASP MASVS/MASTG ; dispositifs dédiés et données synthétiques.

L'ensemble final des technologies est convenu lors du cadrage, sur la base de l'interopérabilité, des licences, des droits d'accès et des exigences opérationnelles.

SERVICES CONNECTÉS

Construisez l'étape suivante.

Ces services peuvent compléter la mission. Ils ne sont pas inclus automatiquement.

Commencer une conversation

Clarifiez la portée.

Nous clarifierons l'objectif, les dépendances et les responsabilités de ce service avant de proposer la livraison.