NEW

Les pentests automatisés par IA sont arrivés chez Mobeta

[ Pentest applicatif mobile ]

Pentest mobile : vos applications Android et iOS, et les API derrière.

Analyse statique, analyse dynamique en environnement instrumenté et tests des API consommées par l’application, sur le référentiel OWASP MASVS. Par des pentesters certifiés OSCP et OSWE.

Planifier un échange

30 min · Sans engagement

[ couverture technique ]

Couverture technique d’un pentest mobile

Analyse statique

Reverse engineering du binaire et du code décompilé, recherche de secrets en dur, revue de l’obfuscation. Les contrôles MASVS-CODE et MASVS-STORAGE du référentiel OWASP, éprouvés avant toute exécution de l’application.

Analyse dynamique

Exécution de l’application en environnement instrumenté : interception de trafic, contournement du certificate pinning et des mécanismes de root / jailbreak detection, inspection du stockage local (keychain, keystore).

API et backend mobile

Authentification, autorisation et logique métier des API consommées par l’application. Les mêmes vulnérabilités qu’un pentest web classique, exploitées depuis le client mobile.

[ Notre approche ]

Méthodologie d’un test d’intrusion mobile

Une autre question ?
Contactez-nous →
Planifier un échange
  1. Cadrage

    Définition du périmètre (Android, iOS ou les deux), des versions et builds à tester, des comptes de test et du mode choisi (boîte noire, grise ou blanche).

  2. Tests offensifs

    Analyse statique et dynamique par nos pentesters certifiés, selon les cas de test du MASTG (OWASP Mobile Application Security Testing Guide) et appuyée par nos agents IA internes. Chaque vulnérabilité, du stockage local aux API backend, est confirmée par une preuve d’exploitation reproductible.

  3. Restitution et suivi

    Rapport priorisé et restitution avec vos équipes. Avec Rigma, vos vulnérabilités restent centralisées et suivies dans la durée, avec revérification automatique des corrections.

[ livrables ]

Livrables d’un pentest mobile

Cette mission couvre les principaux cadres réglementaires européens.

  • NIS2 Compliant
  • HDS Compliant
  • DORA Compliant
  • ISO/IEC 27001:2022

Prestation complète de pentest mobile

  • Rapport d’audit priorisé : impact métier, exploitabilité, plan de remédiation par build
  • Preuves d’exploitation reproductibles pour chaque vulnérabilité identifiée, côté application comme côté API, rattachée à son contrôle MASVS
  • Restitution avec vos équipes
  • Attestation d’audit à fournir à vos clients / prospects / auditeurs
Planifier un échange

En plus, en activant Rigma

  • Centralisation et suivi de toutes vos vulnérabilités dans une plateforme unique, créée et maintenue par Mobeta
  • Suivi multi-versions des vulnérabilités à chaque nouveau build ou nouvelle release publiée sur les stores
  • Revérification automatique des corrections, sans repasser une commande
  • Attestation à jour en continu, régénérée à chaque correction validée

[ Cas d’usage ]

Cas d’usage d’un pentest mobile

Lancement d’une application mobile

Vous préparez la mise en production d’une nouvelle application ou d’une refonte majeure. Un pentest avant le lancement identifie les vulnérabilités avant qu’elles soient exposées à vos utilisateurs.

Audit de conformité

Votre organisation doit répondre à des exigences réglementaires (NIS2, DORA, ISO 27001, RGPD) ou contractuelles. Le rapport Mobeta fournit la preuve d’audit attendue.

Audit avant publication sur les stores

Google Play et l’App Store durcissent leurs exigences de sécurité et de confidentialité. Un audit préalable évite les refus de publication et les retraits après coup.

Exigence client ou partenaire

Un client, un investisseur ou un partenaire exige un pentest récent de votre application mobile. Le rapport Mobeta est structuré pour répondre à ces demandes formelles.

[ Témoignages ]

Ce qu’en disent nos clients

“La qualité de l’écoute, de l’adaptation au contexte, les compétences techniques montrées pendant les tests et la pédagogie pendant la restitution.”
“Le service Mobeta est clair et bien organisé. Tout est préparé à l’avance et bien encadré, ce qui rend le pentest facile à suivre. L’équipe est disponible et accompagne efficacement tout au long du processus.”
La vulgarisation et la clarté des explications, même sur des sujets très techniques ou complexes, y compris pour des profils n’ayant aucune expertise en sécurité.”
Fabrice Bardey RSSI
Sidiki Mariko DevOps / Sys / SecOps
William Evrard Engineering Manager
“Le service Mobeta est clair et bien organisé. Tout est préparé à l’avance et bien encadré, ce qui rend le pentest facile à suivre. L’équipe est disponible et accompagne efficacement tout au long du processus.”
Sidiki Mariko DevOps / Sys / SecOps
“La qualité de l’écoute, de l’adaptation au contexte, les compétences techniques montrées pendant les tests et la pédagogie pendant la restitution.”
Fabrice Bardey RSSI
La vulgarisation et la clarté des explications, même sur des sujets très techniques ou complexes, y compris pour des profils n’ayant aucune expertise en sécurité.”
William Evrard Engineering Manager

[ FAQ ]

Questions fréquentes sur le pentest mobile

Une autre question ?
Contactez-nous →
Planifier un échange
Testez-vous Android et iOS de la même façon ?

Les deux plateformes sont couvertes, mais avec des techniques adaptées à chaque environnement : analyse du binaire APK ou IPA, contournement des protections spécifiques (root detection sur Android, jailbreak detection sur iOS), inspection du stockage propre à chaque OS (keystore Android, keychain iOS). Le référentiel d’évaluation reste le même - l’OWASP MASVS, avec les cas de test du MASTG. Quand l’application existe sur les deux plateformes, nous recommandons de couvrir les deux, car les vulnérabilités identifiées ne sont pas toujours identiques.

L’audit couvre-t-il uniquement l’application, ou aussi le backend ?

Les deux. Les API consommées par l’application font partie du périmètre standard : authentification, autorisation et logique métier y sont testées comme dans un pentest web, mais depuis le client mobile. C’est souvent là que se trouvent les vulnérabilités à plus fort impact, quand une API fait confiance aux contrôles implémentés dans l’application.

Faut-il fournir un build de test ou la version publiée sur les stores ?

Un build dédié est préférable, à condition qu’il soit compilé en configuration release : mêmes obfuscation, pinning et détections de root ou de jailbreak que la version publiée, mais pointant vers un environnement de recette. Un build de debug fausserait l’audit dans les deux sens, des vulnérabilités qui n’existent pas en production, et des protections réelles jamais confrontées. La version des stores convient également, et correspond exactement à ce qu’un attaquant analyse, mais les tests touchent alors vos données de production. Côté livraison, le plus simple reste un APK signé et un accès TestFlight, avec des comptes de test sur chaque profil de droits.

Combien de temps dure un pentest mobile ?

De 4 à 7 jours selon le périmètre. Une application sur une seule plateforme, au parcours utilisateur simple, se traite dans le bas de la fourchette. Couvrir Android et iOS, une application riche en fonctionnalités ou un backend étendu situe la mission dans le haut. Le reverse engineering du binaire et les contrôles OWASP MASVS pèsent l’essentiel du temps.

Vos données sont-elles hébergées en France ?

Oui. Rapports, preuves d’exploitation et données de mission sont hébergés en France et ne sortent pas du territoire, Rigma compris. Elles sont accessibles aux seuls intervenants de votre mission, et supprimées sur demande.

Prêt à confronter votre
application mobile à nos experts ?

Un expert définit le scope, le mode et la durée
adaptés à votre contexte.