iOS et Android
Test d’intrusion d’applications mobiles iOS et Android
Un test d’intrusion mobile sérieux ne s’arrête pas au binaire. Le risque réel se trouve presque toujours dans l’API que l’application appelle, et qu’un attaquant peut interroger directement, sans passer par votre interface.
Durée type : 2 à 3 semaines. Retests illimités inclus.
Couverture
Ce que couvre un pentest mobile DeepStrike
Client, transport et serveur : les trois couches sont testées ensemble.
Stockage local et données résiduelles
Analyse des bases SQLite, préférences, caches, journaux et sauvegardes : jetons persistés en clair, données de santé ou bancaires laissées sur l’appareil, éléments récupérables après déconnexion.
Communications et épinglage
Interception du trafic, contrôle du chiffrement, robustesse de l’épinglage de certificat et comportement de l’application lorsqu’il est contourné sur un appareil compromis.
API et back-end mobile
Le cœur de la mission : autorisation par rôle, accès inter-comptes, endpoints internes appelés uniquement par l’application, limitation de débit sur les opérations sensibles.
Protection du binaire
Détection de root et de jailbreak, résistance à l’instrumentation dynamique, obfuscation, secrets et clés d’API embarqués dans le paquet applicatif.
Authentification et biométrie
Cycle de vie des jetons, renouvellement, révocation à distance, contournement du verrouillage biométrique et gestion des sessions multi-appareils.
Composants tiers et SDK
Inventaire des SDK intégrés, permissions demandées, données transmises à des tiers et bibliothèques obsolètes portant des vulnérabilités connues.
Déroulé
De la remise des paquets au retest
- 01
Préparation
Remise des paquets IPA et APK, comptes de test par rôle, environnement cible et description des fonctions sensibles à couvrir en priorité.
- 02
Analyse statique
Décompilation, recherche de secrets, revue des permissions, du manifeste et des mécanismes de protection embarqués.
- 03
Analyse dynamique
Exécution instrumentée, interception du trafic, contournement des protections et observation du comportement sur appareil compromis.
- 04
Test de l’API
Attaque directe du back-end, hors application : autorisation, accès inter-comptes, endpoints non documentés et abus de logique métier.
- 05
Rapport et retest
Livraison du rapport avec étapes de reproduction, puis vérification gratuite et illimitée de chaque correctif publié.
Conformité
Ce que le mobile implique côté réglementaire
RGPD et minimisation
Une application mobile collecte souvent plus que nécessaire : identifiants publicitaires, géolocalisation, contacts. Nous documentons les données réellement transmises et à quels tiers, un point systématiquement examiné lors des contrôles de la CNIL.
HDS
Pour les applications de santé dont les données sont hébergées en France, l’hébergement doit être certifié HDS. Nos tests vérifient le cloisonnement des dossiers, la traçabilité des accès et l’absence de données de santé résiduelles sur l’appareil.
DSP2 et authentification forte
Les applications de paiement doivent mettre en œuvre une authentification forte du client. Nous testons les parcours d’enregistrement, de renouvellement d’appareil et de récupération de compte, où les contournements sont les plus fréquents.
Recommandations de l’ANSSI
Les guides de l’ANSSI sur la sécurité des terminaux mobiles servent de grille de lecture complémentaire, notamment pour les organisations qui déploient une flotte gérée ou une application métier interne.
Questions fréquentes
Pentest mobile : ce qu’il faut savoir
À voir également
Votre application mobile mérite mieux qu’un scan de binaire
Parlons de votre périmètre iOS, Android et API. La consultation initiale est gratuite.
Nous contacter