Évaluation

Test d'intrusion mobile

Analysez les failles de sécurité pouvant impacter vos applications mobiles et les données des utilisateurs.

§ 01 · Description

Qu'est-ce qu'un pentest mobile ?

Les applications mobiles Android et iOS représentent des cibles privilégiées pour les attaquants. Les tests d'intrusion mobile permettent de découvrir les failles de sécurité dans vos applications. Ces vulnérabilités peuvent entraîner des compromissions de données critiques, affecter la réputation de l'entreprise, et exposer vos utilisateurs à des risques importants.

Objectifs

Nos audits mettent en lumière des scénarios de risque réalistes, parmi lesquels :

  • Exposition de données sensibles

  • Exposition d'API vulnérables

  • Contournement d'authentification

  • Permissions abusives ou mal configurées

  • Rebond vers le réseau interne

§ 02 · Approche

L'approche HELX

Nous réalisons des tests d'intrusion techniques approfondis sur vos applications mobiles pour détecter, analyser et corriger les vulnérabilités. Grâce à des méthodologies reconnues (OWASP Mobile Security Testing Guide, etc.), nous évaluons les composants clés de vos applications (code source, API backend, configurations) afin de garantir leur résilience face aux menaces actuelles.

§ 03 · Formats

Type d'audit

Nos tests d'intrusion mobiles pour Android et iOS s'adaptent à vos besoins et à vos contraintes spécifiques. Lors de notre premier échange, nous définissons ensemble l'approche la plus pertinente en fonction de vos objectifs de sécurité et des scénarios de menace.

Boîte noire

Simule une attaque réaliste d'un attaquant externe n'ayant aucun accès préalable à votre application mobile, ou ayant mis la main sur un téléphone mobile avec l'application.

Boîte grise

Dans ce scénario, nous complétons l'approche « boîte noire » à l'aide d'identifiants pour nous connecter à l'application et analyser plus en détail son fonctionnement.

Boîte blanche

Analyse approfondie basée sur le code source et les documentations fournies. Idéal pour une évaluation complète des vulnérabilités techniques de l'application.

§ 04 · Méthodologie

Méthodologie

Notre approche suit une méthodologie rigoureuse pour identifier et exploiter les vulnérabilités d'une application mobile.

  1. Rassemblement des informations sur l'application, les technologies utilisées, les points d'entrée, et préparation de l'environnement de test pour une analyse approfondie.

  2. Nous décompilons les fichiers APK/IPA et analysons le code source pour identifier des vulnérabilités comme des clés exposées ou des erreurs de configuration. Nous vérifions aussi les permissions, la journalisation et l'obfuscation du code.

  3. L'application est exécutée sur un appareil ou un émulateur pour observer son comportement. Nous analysons le trafic réseau, le stockage des données et testons les protections contre l'exploitation des failles, y compris le bypass d'anti-debugging et l'exécution sur un appareil rooté/jailbreaké.

  4. Nous évaluons la sécurité des échanges entre l'application et son serveur, en interceptant le trafic, en vérifiant les certificats SSL/TLS et en analysant les API pour détecter d'éventuelles vulnérabilités.

  5. Documentation des vulnérabilités découvertes et des preuves d'exploitation. Élaboration d'un rapport détaillant les failles et les impacts possibles. Proposition de recommandations pour corriger les vulnérabilités et renforcer la sécurité.

§ 05 · Vulnérabilités recherchées

Un peu de technique

Notre méthodologie d'audit mobile a été construite à partir de standards connus et éprouvés tels que l'OWASP Mobile Security Testing Guide. Nous recherchons en particulier les vulnérabilités suivantes :

  • Stockage et gestion des données sensibles
  • Récupération des données utilisateurs
  • Absence ou contournement des mécanismes anti-root / SSL Pinning
  • Injections dans l'API mobile (SQL, commandes, RCE)
  • Contournement de l'authentification
  • Vol de session
  • Permissions excessives sur les ressources
  • Manque de protection contre la rétro-ingénierie

Nos autres tests d'intrusion

FAQ

Questions fréquentes

Combien coûte un test d'intrusion mobile ?

Même barème que le web : entre 4 250 € et 11 050 € HT par application, selon sa richesse fonctionnelle et l'approche. Les TPE, PME et associations bénéficient d'une remise de 15 % ; le simulateur en ligne vous donne un chiffrage immédiat.

Testez-vous iOS et Android ?

Oui, les deux plateformes : analyse statique du binaire, stockage local, communications réseau, et surtout les API backend qui portent l'essentiel du risque.

Faut-il fournir le code source ?

Non. Un build de l'application (APK/IPA ou accès TestFlight/store) et des comptes de test suffisent pour une boîte grise. L'accès au code permet d'aller plus loin si vous le souhaitez.

Le backend de l'application est-il inclus ?

Oui. Une application mobile n'est jamais isolée : les API et services qu'elle consomme font partie intégrante du périmètre de test.

Parlez-nous de votre projet.

Discutons ensemble de vos besoins et attentes pour vous proposer un service sur mesure.