Je réaliserai un VAPT professionnel d'applications mobiles
Conseil en cybersécurité
À propos de ce service
Nous réaliserons un VAPT autorisé d’application mobile en utilisant des tests manuels soutenus par des outils standards de l’industrie.
Pourquoi nous choisir ?
- Plus de 3500 cas de test VAPT pour applications mobiles
- Plus de 10 ans d’expérience de professionnels de la sécurité
- Tests manuels avec évaluation axée sur l’impact métier
- Rapports basés sur des preuves et méthodologie conforme aux standards
- Engagement sécurisé et confidentiel avec communication transparente
Nos tests de sécurité sont conformes à OWASP MASVS, MASTG et au OWASP Mobile Top 10 et peuvent couvrir :
- Analyse statique APK/iPAA et revue de manifest.xml/info.plist
- Stockage non sécurisé, journalisation, sauvegardes et captures d’écran
- Failles d’authentification, de session et d’autorisation
- Pinning de certificat SSL et communication API
- Composants exportés, liens profonds, WebViews, IPC, containerisation, etc.
- Secrets codés en dur, cryptographie faible et bibliothèques vulnérables
- Détection de root/jailbreak, falsification, ingénierie inverse et logique métier
Vous recevrez :
- Rapport PDF exécutif et technique
- Constatations validées avec gravité et CVSS
- Preuves, PoC et étapes reproductibles
- Impact métier et remédiation actionnable
- Cartographie OWASP, CWE et composants affectés
- Retest de remédiation optionnel
Mon portfolio
FAQ
Traduction automatique
Avez-vous besoin du code source ?
Non. Les tests black-box et grey-box peuvent être réalisés avec un APK et des comptes de test. Les tests assistés par code source peuvent être achetés séparément.
Le test est-il manuel ou automatisé ?
Les deux. Les outils automatisés améliorent la couverture, mais les résultats sont investigués et validés manuellement. Vous ne recevrez pas un dump de scanner non vérifié.
Quelles normes de sécurité suivez-vous ?
Les tests sont conformes à OWASP MASVS, MASTG et aux risques pertinents du OWASP Mobile Top 10. Les résultats peuvent également inclure une cartographie CVSS et CWE.
Le test de sécurité API est-il inclus ?
L’option Basic couvre jusqu’à 10 API observées, Standard jusqu’à 30 et Premium jusqu’à 60. Les API supplémentaires nécessitent un Gig Extra ou une offre personnalisée.
Pouvez-vous tester des applications Flutter ou React Native ?
Oui, de nombreuses applications natives Java, Kotlin, Flutter, React Native et hybrides peuvent être évaluées. Veuillez confirmer la technologie avant de commander.
Pouvez-vous tester le pinning de certificat et la détection de root ?
Oui, ces contrôles peuvent être évalués avec autorisation. Une version UAT débogable peut être demandée si la protection commerciale empêche une évaluation raisonnable.
Un retest de remédiation est-il inclus ?
Les options Standard et Premium incluent un retest des résultats initiaux dans la période indiquée. Les acheteurs Basic peuvent l’acheter en option.
Qu'est-ce qui compte comme une révision ?
Une révision couvre les corrections factuelles, de présentation ou de rapport convenues. Elle n’inclut pas une nouvelle version, un rôle supplémentaire, une extension de l’API ou une nouvelle évaluation.
Le rapport certifie-t-il que mon application est totalement sécurisée ?
Aucune évaluation de sécurité ne peut garantir une sécurité absolue. Le rapport représente une évaluation à un moment donné du périmètre convenu et ne constitue pas une certification officielle.
Le Cert-In STH Certificate est-il inclus dans le package Premium ?
Non. C'est entièrement à la discrétion du client de le demander ou non. Nous fournirons un STH (certificat Safe to Host) pour l'application, mais cela coûtera 300 $, comme indiqué dans la description du service.

