Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Penetration Testing Mobile

general

Définition

Le test de pénétration mobile (Mobile Penetration Testing) est l'évaluation de sécurité des applications mobiles (iOS et Android) et de leur infrastructure associée (API backend, services cloud) pour identifier les vulnérabilités qui pourraient être exploitées par un attaquant. Les applications mobiles traitent souvent des données sensibles (données personnelles, financières, de santé) et communiquent avec des API backend — leur sécurité est critique pour la protection des utilisateurs et la conformité réglementaire. Les spécificités du pentest mobile par rapport au pentest web incluent : l'analyse statique de l'application (reverse engineering du binaire — décompilation APK Android avec apktool/jadx, analyse IPA iOS avec Frida), l'analyse dynamique (exécution de l'application dans un émulateur ou appareil réel jailbreaké/rooté pour intercepter les requêtes réseau et analyser les comportements runtime), l'analyse des données stockées localement (fichiers de préférences, bases de données SQLite, Keychain iOS, SharedPreferences Android), et l'analyse des communications réseau (interception du trafic HTTPS via un proxy — Burp Suite avec certificat installé sur l'appareil). L'OWASP Mobile Top 10 (2024) liste les risques de sécurité les plus critiques pour les applications mobiles : Improper Credential Usage (stockage de secrets en dur dans le code), Inadequate Supply Chain Security (dépendances mobiles vulnérables), Insecure Authentication/Authorization, Insufficient Input/Output Validation, Insecure Communication (certificate validation insuffisante, absence de certificate pinning), Inadequate Privacy Controls, Insufficient Binary Protections (décompilation facile, absence d'obfuscation), Security Misconfiguration, Insecure Data Storage, et Insufficient Cryptography. Les outils principaux du pentest mobile incluent : MobSF (Mobile Security Framework — analyse statique automatisée iOS et Android), Frida (framework d'instrumentation dynamique pour contourner le certificate pinning, hooker des fonctions), Objection (interface Frida simplifiée), apktool et jadx pour la décompilation Android, et Burp Suite pour l'interception du trafic réseau.

Certificate Pinning — sécurité et contournement

Le Certificate Pinning est une technique de sécurité qui lie une application mobile à un certificat TLS spécifique (ou une clé publique) — l'application rejette toute connexion HTTPS qui utilise un certificat différent, même émis par une CA de confiance. Ce mécanisme empêche les interceptions Man-in-the-Middle (y compris les proxies de test comme Burp Suite) en bloquant les certificats de proxy. Pour le pentest mobile, contourner le certificate pinning est souvent nécessaire pour analyser le trafic de l'application. Outils de bypass : Frida scripts (hooker les fonctions de vérification SSL dans l'application — `ssl_error_handler` sur Android, `SecTrustEvaluate` sur iOS), Objection (`objection --gadget "com.app" explore` puis `android sslpinning disable`), et Apk-MITM (pour les applications Android non obfusquées). Sur iOS jailbreaké, SSL Kill Switch 2 désactive le certificate pinning pour toutes les applications. La combinaison certificate pinning + obfuscation du code de vérification est plus difficile à contourner mais reste contournable avec des techniques avancées de reverse engineering.

Analyse statique APK — Android Reverse Engineering

L'analyse statique d'un APK Android consiste à décompiler et analyser le code source de l'application sans l'exécuter. Processus : récupérer l'APK (depuis Google Play avec APKPure ou gplaycli, ou extraire depuis l'appareil via `adb pull`), décompiler avec apktool (`apktool d app.apk`) pour obtenir le code smali et les ressources, convertir le bytecode dalvik en Java avec jadx (`jadx app.apk`) pour une lecture plus facile, et analyser le code pour : secrets hardcodés dans le code source (clés API, credentials, endpoints backend), configuration de sécurité AndroidManifest.xml (permissions excessives, flags de debug, exported components), stockage local non sécurisé (fichiers de configuration non chiffrés), et implémentation cryptographique faible. MobSF automatise cette analyse et génère un rapport structuré avec les vulnérabilités identifiées et leur sévérité — idéal pour une première passe avant l'analyse manuelle.

API Security dans le contexte mobile

Les applications mobiles communiquent avec des API backend qui sont souvent une surface d'attaque plus large que l'application elle-même. Les vulnérabilités API fréquentes dans les applications mobiles : BOLA (Broken Object Level Authorization — modifier l'ID dans la requête API pour accéder aux données d'un autre utilisateur), BFLA (Broken Function Level Authorization — appeler des endpoints API d'administration depuis un compte utilisateur), mass assignment (envoyer des champs supplémentaires dans un PUT/PATCH pour modifier des attributs protégés), et information disclosure (réponses API qui révèlent des données internes, stack traces, ou informations système). Le test des API mobiles nécessite d'intercepter et analyser toutes les requêtes API de l'application (via Burp Suite) pour identifier la structure des endpoints, les paramètres, et les en-têtes d'authentification. L'OWASP API Security Project et le OWASP Mobile Security Testing Guide (MSTG) fournissent des checklists exhaustives pour les tests d'API mobiles.

Expert disponible

Ce terme vous interpelle ?

Nos experts interviennent sur toutes les thématiques de ce glossaire — pentest, conformité NIS 2 / ISO 27001, forensics, sécurité IA. Réponse sous 24h, devis gratuit et sans engagement.

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis