Aller au rapport

Revue sécurité / Applications et API

Recevoir un devis
Preuve, pentest applicatif

Pentest mobile : auditer une application iOS ou Android

Un pentest mobile examine votre application iOS ou Android et les services avec lesquels elle communique. Pour une vente grand compte, décrivez les plateformes, les versions distribuées et les fonctions accessibles à chaque rôle. Le rapport doit distinguer les constats sur le téléphone de ceux qui concernent les API et le serveur.

Recevoir un devis

Pentest mobile : définir l'application et ses dépendances

Le MASTG de l'OWASP fournit un guide de tests de sécurité des applications mobiles, avec des ressources pour Android et iOS. Pour votre consultation, demandez au cabinet de nommer les contrôles retenus et les conditions nécessaires. Le stockage local, les échanges réseau et les interactions avec la plateforme font partie des sujets à examiner selon les fonctions du produit.

La version distribuée doit être identifiable. Remettez le paquet ou le mode de distribution convenu, les informations utiles sur la compilation et les comptes de test. Si le cabinet demande une variante instrumentable, faites préciser ce qu'elle change et quelle version fera l'objet de la conclusion. Un pentest Android et un pentest iOS peuvent demander des préparations différentes ; séparez les deux lignes de périmètre.

Surface Élément à décrire Restitution attendue
Application iOS Version et mode de distribution Constats propres à cette version
Application Android Paquet, version et paramètres utiles Constats propres à cette plateforme
API Points d'accès et droits Résultats côté serveur
Authentification Sessions et parcours Conditions d'accès testées
Intégrations Liens, notifications et services tiers Couverture et exclusions
Espace de travail pour préparer la revue de sécurité applicative
Pentest mobile : préparer la consultation avec les responsables du produit.
1

Nommer les versions iOS et Android concernées.

2

Distinguer application locale et API serveur.

3

Préparer une distribution utilisable et des comptes dédiés.

Les décisions de cadrage à prendre pour cette consultation.

Auditer les fonctions locales et les API

Demandez comment les tests seront répartis entre le terminal et les services distants. Un contrôle du binaire ne répond pas à lui seul à la question des droits appliqués par une API. Le pentest API prépare cette partie du périmètre. Si plusieurs clients partagent le même backend, le pentest SaaS décrit aussi les scénarios entre organisations de test.

Préparez les parcours que votre acheteur utilisera : connexion, consultation de documents, téléchargement, partage ou validation d'une opération. Faites préciser le comportement attendu après déconnexion et selon le rôle. L'objectif de la consultation est de fournir des cas compréhensibles par le cabinet ; celui-ci devra documenter les contrôles exécutés, les observations et les limites de reproduction.

Préparer la distribution et les essais

Le cabinet doit disposer d'une application utilisable. Vérifiez l'installation, l'ouverture de session et les parcours retenus avant le début de la mission. Convenez des appareils et des conditions d'exécution. Si une restriction empêche certains tests, demandez comment elle sera traitée et comment la limite apparaîtra dans le rapport. Un contrôle effectué sur un terminal modifié doit être décrit comme tel.

Précisez également les actions qui pourraient produire un effet réel : achat, envoi de notification ou modification d'une ressource. Utilisez les environnements et les destinations prévus au cadrage. Le cahier des charges pentest permet de formaliser ces conditions, tandis que la méthodologie pentest décrit les étapes de validation.

Pourquoi faire un pentest mobile avant une vente ?

Il aide à examiner les risques du produit qui sera utilisé par le client et à fournir des constats exploitables pour la correction. Faites confirmer les pièces attendues par l'acheteur avant de commander. Le rapport pentest doit rattacher chaque résultat à la plateforme, à la version et à l'environnement concernés. Demandez un retest défini par scénarios après correction et une restitution adaptée aux développeurs mobiles comme aux responsables du backend. Une campagne garde ses limites de périmètre, même lorsque le dossier ne contient aucun constat bloquant.

Questions fréquentes

Pourquoi faire un pentest ?

Il permet d’examiner les risques sur un périmètre défini, de guider la correction et de fournir une preuve lisible au client qui la demande. Faites confirmer cette attente avant de commander.

Votre projet de pentestRecevoir un devis