SecureBlock
Tous les services

Tests de pénétration iOS & Android du binaire au backend.

Décompilation statique, hook de runtime avec Frida, exposition des données locales, contournement de l'épinglage de certificat et examen complet de la sécurité API — chaque couche de votre surface d'attaque mobile.

Voir un rapport d'exemple
Aligné OWASP MASVSCouverture iOS & AndroidAPI backend incluse
Ce que nous testons

Couverture complète, testée manuellement.

Chaque évaluation est dirigée par un testeur certifié OSCP ou CREST — pas un scanner avec un humain qui relit la sortie.

Analyse binaire statique

Décompilation du binaire de l'application pour identifier les secrets codés en dur, les clés API, les littéraux de chaîne sensibles et les configurations non sécurisées intégrées au moment de la compilation.

Instrumentation de runtime

Hook du comportement de l'application en direct avec Frida pour inspecter la mémoire, contourner l'épinglage SSL, falsifier la logique métier et intercepter les appels de fonctions sensibles au moment de l'exécution.

Examen du stockage local & du keychain

Examen de toutes les données persistées sur l'appareil : SharedPreferences, bases de données SQLite, NSUserDefaults, le trousseau iOS et les permissions de fichiers non sécurisées.

Évaluation de l'API backend

L'API backend de l'application est testée avec le contexte d'authentification complet — la même rigueur que notre évaluation d'API autonome, incluse sans frais supplémentaires.

Méthodologie

Comment nous menons la mission.

Un processus structuré qui se termine par un rapport que vous pouvez remettre directement à votre auditeur.

1
Configuration & extraction

Obtention du binaire de l'application (ou compilation depuis la source), configuration des appareils de test et établissement d'un proxy pour l'interception du trafic.

2
Analyse statique

Décompilation et analyse du binaire pour les secrets, les configurations non sécurisées, les indicateurs de débogage et les composants exportés.

3
Tests dynamiques

Instrumentation de runtime, analyse du trafic, fuzzing des deep links et injection d'intents à travers tout le flux de l'application.

4
Validation du backend

Rejeu et falsification des appels API avec le contexte d'authentification complet pour identifier les autorisations brisées, l'affectation massive et les fuites de données.

Exemples de résultats

Le type de problèmes que nous trouvons.

Types réels de résultats issus de missions passées — titres et cibles anonymisés.

criticalCVSS 8.8SB-M-001
Hardcoded production AWS credentials in app binary
com.acme.app — MainActivity.smaliDay 1
Remediation — Remove all credentials from client-side code. Use short-lived tokens dispensed by a backend credential vending service.
highCVSS 7.1SB-M-002
Sensitive PII stored unencrypted in SQLite database
/data/data/com.acme.app/databases/userdata.dbDay 2
Remediation — Encrypt the database with SQLCipher or store only non-sensitive identifiers locally, retrieving sensitive data on demand from the backend.
mediumCVSS 5.3SB-M-003
Certificate pinning bypass via Frida hook
iOS — TrustKit implementationDay 3
Remediation — Add runtime integrity checks and jailbreak/root detection in addition to pinning; consider using a hardened SDK wrapper.
Plateforme

Les résultats arrivent en direct — pas dans un PDF trois semaines plus tard.

Chaque problème confirmé entre sur la plateforme au moment où il est documenté. Votre équipe suit le statut, discute directement avec le testeur et exporte les preuves sans attendre la fin de la mission.

Résultats en direct pendant les tests — Les problèmes apparaissent dès leur confirmation — pas de livraison groupée à la fin.
Chat direct avec le testeur — Commentez n'importe quel résultat et le testeur qui l'a rédigé répond.
Export des preuves à la demande — Paquets de preuves en un clic pour SOC 2, ISO 27001, PCI et HIPAA.
app.secureblock.io/projects/mobile/vulnerabilities
Projects/Acme Corp — Mobile App (iOS)
AC
Acme Corp — Mobile App (iOS)
Start: 12 Jan 2026 · Due: 12 Feb 2026 · Lead tester assigned
En cours
Overview
Vulnerabilities
Scope
Tasks
Reports
Vulnerabilities3
Export evidence
#DateTitleSeverityStatus
0114 JanHardcoded production AWS credentials in app binarycriticalOuvert
0215 JanSensitive PII stored unencrypted in SQLite databasehighRetest demandé
0316 JanCertificate pinning bypass via Frida hookmediumCorrection vérifiée
FAQ

Questions sur ce service.

Toujours incertain ? Posez la question à un ingénieur en chat — pas à un commercial.

Non. Nous pouvons tester à partir du binaire compilé (IPA/APK). Le code source nous aide à aller plus loin et est bienvenu s'il est disponible.

Sachez où vous en êtes avant que votre auditeur ne le fasse.