Parler à un expert
Accueil › Pentest › Pentest Mobile
Sur mobile, contrairement au web, l'attaquant contrôle l'appareil : root, jailbreak, décompilation du binaire, modification du comportement à l'exécution. Notre test couvre les 3 couches : binaire (APK/IPA), runtime (Frida) et API backend appelée par l'app.
Découvrir la méthodologieIndiquez-nous la ou les plateformes et votre stack (natif, React Native, Flutter) : nous vous répondons avec un devis chiffré et un délai précis.
Demander un devis chiffré 01 86 04 44 31 · Réponse 2hUne app mobile n'est pas qu'un écran : c'est un binaire installé sur l'appareil de l'utilisateur, un runtime manipulable, et des appels API vers votre backend. Chaque couche a sa propre surface d'attaque.
1 à 2 semaines
3 à 4 semaines
Ce que couvrent MASVS et MASTG
Un attaquant déterminé a un accès root ou jailbreak, peut décompiler le binaire et modifier l'exécution en temps réel. La sécurité mobile part du principe que l'appareil est hostile.
des exigences MASVS sont couvertes par les outils automatisés (MobSF). Le reste — logique métier, flux d'authentification, comportement runtime — exige un test manuel.
niveaux de vérification MASVS : baseline pour toute app en production, résilience pour les apps finance/santé/identité manipulant des données sensibles.
de re-test gratuit inclus une fois vos correctifs déployés, pour valider chaque vulnérabilité corrigée sur les deux plateformes.
Chaque mission suit le référentiel OWASP MASVS et les cas de test MASTG associés, sur les deux plateformes si nécessaire.
Décompilation (Jadx, Apktool pour Android ; reverse iOS), inspection des manifests, ressources, clés embarquées, bibliothèques natives, niveau d'obfuscation.
Module 01 · OWASP MASTG · Static Analysis
Instrumentation Frida et Objection : interception d'appels, modification du comportement à l'exécution, contournement de la détection root/jailbreak et du certificate pinning.
Module 02 · OWASP MASTG · Dynamic Analysis
Interception du trafic (Burp Suite proxy), tests d'authentification, de rate limiting, d'injections sur les endpoints appelés par l'application mobile.
Module 03 · OWASP MASVS-NETWORK
Résistance au reverse engineering, détection de débogueur, intégrité du code, protection contre la modification du binaire — niveau requis pour finance et santé.
Module 04 · OWASP MASVS-RESILIENCE
Approche grey-box standard : le pentester reçoit un build et des comptes de test par rôle, sans le code source.
Définition des plateformes (iOS, Android, ou les deux), rôles utilisateurs en scope, backend et intégrations tierces. Collecte de l'APK/IPA, permissions, endpoints, bibliothèques.
Décompilation et inspection du binaire, puis instrumentation runtime avec Frida/Objection. Tests des flux d'authentification, du stockage local, de la cryptographie.
Interception du trafic via Burp Suite, tests d'autorisation, de rate limiting et d'injections sur chaque endpoint appelé par l'application, mêmes principes que le pentest web.
Rapport mappé aux contrôles MASVS, MASTG, CWE et CVSS v3.1. Restitution dirigeant + technique. Re-test gratuit inclus dans les 90 jours suivant la correction.
Nos rapports mobiles sont directement exploitables comme preuve de sécurité auprès des auditeurs ISO 27001, SOC 2, et des équipes de revue Apple/Google.
Méthodologie alignée sur OWASP MASVS et MASTG — le référentiel de référence international pour le pentest mobile.
pour une app cross-plateforme avec backend partagé. Devis précis après cadrage, pas de forfait générique.
Couverture native (Swift/Kotlin) et cross-platform (React Native, Flutter) — la couche JS et la couche native sont testées séparément.
de re-test gratuit inclus dans chaque mission, une fois vos correctifs déployés.
Oui. Les vulnérabilités backend/API se recoupent souvent, mais les surfaces d'attaque spécifiques à chaque plateforme — protections du binaire, mécanismes de stockage, IPC — sont différentes et nécessitent une évaluation distincte sur chaque OS.
Pour une seule plateforme (Android ou iOS) : 1 à 2 semaines. Pour les deux plateformes avec backend partagé : 2 à 3 semaines. Pour une app fintech ou santé avec de nombreuses fonctionnalités : 3 à 4 semaines, plus 1 semaine de finalisation du rapport.
C'est un niveau de vérification supplémentaire pour les applications à fort enjeu (banque, santé, identité) : résistance au reverse engineering, détection de débogueur/root/jailbreak, protection contre la modification du binaire à l'exécution.
Oui. Les frameworks cross-platform ajoutent une couche : le code JavaScript (React Native) ou Dart (Flutter) embarqué dans le binaire natif. Nous testons les deux couches — la logique métier côté JS/Dart et les bridges natifs.
Nos rapports sont mappés aux contrôles OWASP MASVS, MASTG, CWE et CVSS v3.1 — un format reconnu comme preuve de sécurité par les auditeurs ISO 27001/SOC 2 et recevable dans les dossiers de revue Apple/Google pour les apps sensibles (santé, finance).
Non, mais c'est un excellent point de départ. Les outils automatisés comme MobSF couvrent 60-70% des exigences MASVS niveau baseline. Le reste — logique métier, flux d'authentification, comportement à l'exécution — nécessite un test manuel avec Frida et Objection.
Indiquez vos plateformes (iOS/Android) et votre stack technique. Devis chiffré sans engagement, 100% confidentiel. NDA dès le 1er échange.
Un pentester senior vous rappelle sous 2h ouvrées.
Réponse sous 2h · NDA dès le 1er échange
Les données collectées via ce formulaire sont traitées par SecuriTrust en qualité de responsable de traitement, sur la base de votre consentement, aux fins exclusives de traiter votre demande de contact. Elles sont conservées 24 mois puis supprimées. Conformément au RGPD, vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation et d'opposition sur vos données — exerçables à dpo@securitrust.fr. En savoir plus : politique de confidentialité.