iOS et Android

Test d’intrusion d’applications mobiles iOS et Android

Un test d’intrusion mobile sérieux ne s’arrête pas au binaire. Le risque réel se trouve presque toujours dans l’API que l’application appelle, et qu’un attaquant peut interroger directement, sans passer par votre interface.

Durée type : 2 à 3 semaines. Retests illimités inclus.

Couverture

Ce que couvre un pentest mobile DeepStrike

Client, transport et serveur : les trois couches sont testées ensemble.

Stockage local et données résiduelles

Analyse des bases SQLite, préférences, caches, journaux et sauvegardes : jetons persistés en clair, données de santé ou bancaires laissées sur l’appareil, éléments récupérables après déconnexion.

Communications et épinglage

Interception du trafic, contrôle du chiffrement, robustesse de l’épinglage de certificat et comportement de l’application lorsqu’il est contourné sur un appareil compromis.

API et back-end mobile

Le cœur de la mission : autorisation par rôle, accès inter-comptes, endpoints internes appelés uniquement par l’application, limitation de débit sur les opérations sensibles.

Protection du binaire

Détection de root et de jailbreak, résistance à l’instrumentation dynamique, obfuscation, secrets et clés d’API embarqués dans le paquet applicatif.

Authentification et biométrie

Cycle de vie des jetons, renouvellement, révocation à distance, contournement du verrouillage biométrique et gestion des sessions multi-appareils.

Composants tiers et SDK

Inventaire des SDK intégrés, permissions demandées, données transmises à des tiers et bibliothèques obsolètes portant des vulnérabilités connues.

Déroulé

De la remise des paquets au retest

  1. 01

    Préparation

    Remise des paquets IPA et APK, comptes de test par rôle, environnement cible et description des fonctions sensibles à couvrir en priorité.

  2. 02

    Analyse statique

    Décompilation, recherche de secrets, revue des permissions, du manifeste et des mécanismes de protection embarqués.

  3. 03

    Analyse dynamique

    Exécution instrumentée, interception du trafic, contournement des protections et observation du comportement sur appareil compromis.

  4. 04

    Test de l’API

    Attaque directe du back-end, hors application : autorisation, accès inter-comptes, endpoints non documentés et abus de logique métier.

  5. 05

    Rapport et retest

    Livraison du rapport avec étapes de reproduction, puis vérification gratuite et illimitée de chaque correctif publié.

Conformité

Ce que le mobile implique côté réglementaire

RGPD et minimisation

Une application mobile collecte souvent plus que nécessaire : identifiants publicitaires, géolocalisation, contacts. Nous documentons les données réellement transmises et à quels tiers, un point systématiquement examiné lors des contrôles de la CNIL.

HDS

Pour les applications de santé dont les données sont hébergées en France, l’hébergement doit être certifié HDS. Nos tests vérifient le cloisonnement des dossiers, la traçabilité des accès et l’absence de données de santé résiduelles sur l’appareil.

DSP2 et authentification forte

Les applications de paiement doivent mettre en œuvre une authentification forte du client. Nous testons les parcours d’enregistrement, de renouvellement d’appareil et de récupération de compte, où les contournements sont les plus fréquents.

Recommandations de l’ANSSI

Les guides de l’ANSSI sur la sécurité des terminaux mobiles servent de grille de lecture complémentaire, notamment pour les organisations qui déploient une flotte gérée ou une application métier interne.

Questions fréquentes

Pentest mobile : ce qu’il faut savoir

À voir également

Votre application mobile mérite mieux qu’un scan de binaire

Parlons de votre périmètre iOS, Android et API. La consultation initiale est gratuite.

Nous contacter