Accueil Pentest Pentest Mobile

Je connais le pentest mobile, je veux un RDV avec un expert
Méthodologie OWASP MASVS · MASTG

Votre application mobile tourne sur un appareil hostile.

Sur mobile, contrairement au web, l'attaquant contrôle l'appareil : root, jailbreak, décompilation du binaire, modification du comportement à l'exécution. Notre test couvre les 3 couches : binaire (APK/IPA), runtime (Frida) et API backend appelée par l'app.

Découvrir la méthodologie
Devis sous 2h

iOS, Android, ou les deux ?

Indiquez-nous la ou les plateformes et votre stack (natif, React Native, Flutter) : nous vous répondons avec un devis chiffré et un délai précis.

Demander un devis chiffré 01 86 04 44 31 · Réponse 2h
Ce qui est couvert

Les 3 couches d'une application mobile.

Une app mobile n'est pas qu'un écran : c'est un binaire installé sur l'appareil de l'utilisateur, un runtime manipulable, et des appels API vers votre backend. Chaque couche a sa propre surface d'attaque.

App mono-plateforme

1 à 2 semaines

  • Android (Java/Kotlin) ou iOS (Swift/Objective-C)
  • Analyse statique du binaire (APK/IPA)
  • Analyse dynamique runtime (Frida, Objection)
  • Tests des endpoints API backend associés

App cross-platform / fintech

3 à 4 semaines

  • iOS + Android, backend partagé
  • React Native / Flutter : couche JS + native
  • Conformité MASVS niveau renforcé (finance, santé)
  • Bypass certificate pinning, anti-tampering

Ce que couvrent MASVS et MASTG

Stockage de données localCryptographieAuthentificationCommunication réseauInteraction plateformeQualité du codeRésistance au reverse engineeringCertificate pinningRoot / jailbreak detectionChaîne d'approvisionnement SDK
⚠ Le stockage local est le premier poste de findings : les développeurs sous-estiment le nombre d'endroits où les données atterrissent sur l'appareil — cache clavier, captures d'écran, logs analytics, rapports de crash. La catégorie MASVS-STORAGE génère le plus de vulnérabilités en pratique. Vérifier votre app →
Ce qui est en jeu

L'appareil de l'utilisateur n'est pas votre serveur.

Un attaquant déterminé a un accès root ou jailbreak, peut décompiler le binaire et modifier l'exécution en temps réel. La sécurité mobile part du principe que l'appareil est hostile.

60-70%

des exigences MASVS sont couvertes par les outils automatisés (MobSF). Le reste — logique métier, flux d'authentification, comportement runtime — exige un test manuel.

2

niveaux de vérification MASVS : baseline pour toute app en production, résilience pour les apps finance/santé/identité manipulant des données sensibles.

90j

de re-test gratuit inclus une fois vos correctifs déployés, pour valider chaque vulnérabilité corrigée sur les deux plateformes.

Les 3 couches testées

Ce que couvre concrètement le test.

Chaque mission suit le référentiel OWASP MASVS et les cas de test MASTG associés, sur les deux plateformes si nécessaire.

MODULE 01

Analyse statique du binaire

Décompilation (Jadx, Apktool pour Android ; reverse iOS), inspection des manifests, ressources, clés embarquées, bibliothèques natives, niveau d'obfuscation.

Module 01 · OWASP MASTG · Static Analysis

MODULE 02

Analyse dynamique runtime

Instrumentation Frida et Objection : interception d'appels, modification du comportement à l'exécution, contournement de la détection root/jailbreak et du certificate pinning.

Module 02 · OWASP MASTG · Dynamic Analysis

MODULE 03

API backend & flux réseau

Interception du trafic (Burp Suite proxy), tests d'authentification, de rate limiting, d'injections sur les endpoints appelés par l'application mobile.

Module 03 · OWASP MASVS-NETWORK

MODULE 04

Résilience & anti-tampering

Résistance au reverse engineering, détection de débogueur, intégrité du code, protection contre la modification du binaire — niveau requis pour finance et santé.

Module 04 · OWASP MASVS-RESILIENCE

Notre méthode

Du cadrage au re-test, plateforme par plateforme.

Approche grey-box standard : le pentester reçoit un build et des comptes de test par rôle, sans le code source.

01

Cadrage & collecte

1 à 2 jours

Définition des plateformes (iOS, Android, ou les deux), rôles utilisateurs en scope, backend et intégrations tierces. Collecte de l'APK/IPA, permissions, endpoints, bibliothèques.

02

Analyse statique & dynamique

1 à 3 semaines selon plateformes

Décompilation et inspection du binaire, puis instrumentation runtime avec Frida/Objection. Tests des flux d'authentification, du stockage local, de la cryptographie.

03

Tests API backend

En parallèle

Interception du trafic via Burp Suite, tests d'autorisation, de rate limiting et d'injections sur chaque endpoint appelé par l'application, mêmes principes que le pentest web.

04

Rapport & re-test

90 jours

Rapport mappé aux contrôles MASVS, MASTG, CWE et CVSS v3.1. Restitution dirigeant + technique. Re-test gratuit inclus dans les 90 jours suivant la correction.

Pourquoi SecuriTrust

Des rapports acceptés par vos auditeurs et vos stores.

Nos rapports mobiles sont directement exploitables comme preuve de sécurité auprès des auditeurs ISO 27001, SOC 2, et des équipes de revue Apple/Google.

MASVS

Méthodologie alignée sur OWASP MASVS et MASTG — le référentiel de référence international pour le pentest mobile.

2-3sem

pour une app cross-plateforme avec backend partagé. Devis précis après cadrage, pas de forfait générique.

iOS+Android

Couverture native (Swift/Kotlin) et cross-platform (React Native, Flutter) — la couche JS et la couche native sont testées séparément.

90j

de re-test gratuit inclus dans chaque mission, une fois vos correctifs déployés.

FAQ Pentest Mobile

Les questions que vos pairs nous posent.

Oui. Les vulnérabilités backend/API se recoupent souvent, mais les surfaces d'attaque spécifiques à chaque plateforme — protections du binaire, mécanismes de stockage, IPC — sont différentes et nécessitent une évaluation distincte sur chaque OS.

Pour une seule plateforme (Android ou iOS) : 1 à 2 semaines. Pour les deux plateformes avec backend partagé : 2 à 3 semaines. Pour une app fintech ou santé avec de nombreuses fonctionnalités : 3 à 4 semaines, plus 1 semaine de finalisation du rapport.

C'est un niveau de vérification supplémentaire pour les applications à fort enjeu (banque, santé, identité) : résistance au reverse engineering, détection de débogueur/root/jailbreak, protection contre la modification du binaire à l'exécution.

Oui. Les frameworks cross-platform ajoutent une couche : le code JavaScript (React Native) ou Dart (Flutter) embarqué dans le binaire natif. Nous testons les deux couches — la logique métier côté JS/Dart et les bridges natifs.

Nos rapports sont mappés aux contrôles OWASP MASVS, MASTG, CWE et CVSS v3.1 — un format reconnu comme preuve de sécurité par les auditeurs ISO 27001/SOC 2 et recevable dans les dossiers de revue Apple/Google pour les apps sensibles (santé, finance).

Non, mais c'est un excellent point de départ. Les outils automatisés comme MobSF couvrent 60-70% des exigences MASVS niveau baseline. Le reste — logique métier, flux d'authentification, comportement à l'exécution — nécessite un test manuel avec Frida et Objection.

Devis Pentest Mobile offert

Un pentester mobile senior vous rappelle sous 2h.

Indiquez vos plateformes (iOS/Android) et votre stack technique. Devis chiffré sans engagement, 100% confidentiel. NDA dès le 1er échange.

11 Rue Saint-Didier, 75116 Paris

Demander un devis chiffré

Un pentester senior vous rappelle sous 2h ouvrées.

Être rappelé sous 2h

Réponse sous 2h · NDA dès le 1er échange

Les données collectées via ce formulaire sont traitées par SecuriTrust en qualité de responsable de traitement, sur la base de votre consentement, aux fins exclusives de traiter votre demande de contact. Elles sont conservées 24 mois puis supprimées. Conformément au RGPD, vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation et d'opposition sur vos données — exerçables à dpo@securitrust.fr. En savoir plus : politique de confidentialité.