forumNouveau sujet

Mon app mobile contient des mots de passe, tokens, clés API — est-ce qu'on peut la rétro-concevoir ?

KKemal S***Membre actif
Poste
Représentant commercial terrain
Secteur
Fabrication de machines
Type d'organisation
entreprise à deux succursales
Membre depuis
juin 2023
Message
62
#1

Rétro-concevoir mon APK Android prend 5 min. Avec des décompilateurs (ApkTool Frida), on voit les mots de passe tokens. Comment je peux protéger ça ?

J'ai compris qu'il ne faut pas hardcoder les clés API. Mais les récupérer dynamiquement depuis le serveur charge aussi le serveur. Y a un juste milieu ?

Le même risque existe sur iOS ? Sur les appareils jailbreakés, on peut lire les données de l'app ?

DDoki ekibiÉquipe Doki
Poste
Compte officiel
Secteur
Cybersécurité et numérique
Type d'organisation
Doki
Membre depuis
mars 2023
Message
310
Plus utile#2

Sécurité App Mobile : risque de rétro-ingénierie (APK Android/IPA iOS facilement décompilés). Stratégies de protection : 1) Stockage données sensibles : Keychain (iOS), KeyStore (Android), SharedPreferences chiffrés, 2) Obfuscation (ProGuard Android, SwiftShield iOS), 3) Clés API : stockage côté serveur (jamais embarquées), certificate pinning (valider identité serveur), rafraîchissement dynamique des tokens (tokens courte durée, émis par le serveur), 4) Détection Root/Jailbreak (appel API échoue si détecté, pas infaillible), 5) Protection runtime (virtualisation de code : difficile/complexe, rapport coût/bénéfice faible pour les PME), 6) Sécurité réseau : TLS 1.2+, certificate pinning (empêcher MITM), 7) Anti-instrumentation Frida (difficile, jeu du chat et de la souris). Conseil pratique : garder la clé API sur le serveur, app → requête serveur → serveur renvoie token authentifié, token mis en cache côté client (expiration : 1-24h). Stockage données : données sensibles = chiffrées (lib Encrypter Android, Keychain iOS), non sensibles = SharedPreferences/UserDefaults. Risque Jailbreak : accès aux données possible (privilège root), atténuation = chiffrement + certificate pinning (limite les vecteurs d'attaque). Risque iOS plus faible (écosystème fermé), Android plus élevé (ouvert, rooting facile). Pentest : scan de vulnérabilités par outils (Burp Suite mobile, checklist OWASP Mobile Top 10).

YYavuz A***Membre actifMembre de la communauté
Membre depuis
nov. 2022
Message
139
#3

pas de hardcode des clés api. les garder sur le serveur, demander un token depuis l'app. utiliser certificate pinning (pour prévenir MITM). utiliser keystore/keychain pour les données sensibles. obfusquer l'apk avec proguard. ajouter une vérif root/jailbreak...

EEsra O***Membre actif
Poste
Directeur assurance qualité
Secteur
Agriculture
Type d'organisation
Équipe de 8 personnes
Membre depuis
mai 2023
Message
84
#4

Implémentation de la sécurité mobile : 1) AndroidKeyStore : KeyStore.getInstance('AndroidKeyStore'), génération de clé avec chiffrement, 2) iOS Keychain : SecItemAdd() pour un stockage sécurisé, 3) Authentification API : rafraîchissement du token OAuth (expiration 1h, émis par le serveur), 4) Certificate pinning (TrustKit iOS, Network Security Configuration Android), 5) Obfuscation (règles ProGuard : garder les classes API, obfusquer les autres), 6) Vérifications runtime (RootBeer Android, DTTJailbreakDetection iOS), 7) Durcissement contre Frida (détection anti-hook : validation de la signature des fonctions API). Hiérarchie de stockage : Public (aucun), Local (chiffré), Keychain/Keystore (support matériel si dispo). Outils de pentest : proxy mobile Burp Suite, instrumentation interactive Frida, décompilateur APK (apktool, dex2jar), débogueur (gdb sur Android, lldb sur iOS).

UUğur V***Membre actifMembre de la communauté
Membre depuis
août 2023
Message
282
#5

faut pas hardcoder la clé API garde-la côté serveur puis l'app se connecte → le serveur envoie un token → le client le met en cache. le token expire au bout de 1 à 4h. utilise le Keystore/Keychain pour stocker les données... obfusque avec ProGuard. ajoute une détection jailbreak/root, si détecté, l'app se ferme...

UUğur Y***Vétéran
Poste
Directeur de clinique
Secteur
Catering
Type d'organisation
entreprise de taille moyenne
Membre depuis
mars 2023
Message
253
#6

Couche de sécurité des apps mobiles : Réseau (TLS 1.2+, certificate pinning) API (auth par token, OAuth expiration courte), Stockage (keystore chiffré), Code (obfuscation, anti-tampering) Runtime (détection jailbreak/root). Modèle de menace : accès physique (device rooté débogueur), accès réseau (interception proxy — empêchée par le cert pinning) analyse de code (reverse engineering — atténué par l'obfuscation). OWASP Mobile Top 10 : transport non sécurisé (empêcher le bypass TLS) stockage non sécurisé (chiffrement keystore) auth non sécurisée (bonnes pratiques OAuth), cryptographie insuffisante (AES-256) injection côté client (validation des entrées).

JJülide A***Membre actif
Poste
Directeur comptable
Secteur
Joaillerie
Type d'organisation
Entreprise de 20 personnes
Membre depuis
mai 2024
Message
103

Doki · Scan de vulnérabilités · 2026

#7

Laissez-moi détailler l'aspect technique. Quand on décide sans mesurer, on revient toujours au même point.

Je suis aussi curieux de savoir si d'autres font autrement.

GGamze E***Membre actifMembre de la communauté
Membre depuis
mai 2022
Message
248
#8

Chez nous aussi.

SSena B***Membre actifMembre de la communauté
Membre depuis
juil. 2024
Message
353
#9

Je vous conseille de ne pas vous presser. Quand on décide sans mesurer, on revient toujours au même point.

Voilà désolé si je me suis étendu.

YYiğit D***Expert
Poste
Directeur financier
Secteur
Services de santé
Type d'organisation
chaîne de magasins
Membre depuis
déc. 2023
Message
176
#10

Mes doutes sont levés, merci.

AAv. Kemal U***Expert
Poste
Avocat · informatique
Type d'organisation
Entreprise de 300 personnes
Membre depuis
sept. 2023
Message
168
#11

Il y a un piège ici, je ne pouvais pas ne pas le mentionner. Si l'autorisation et le périmètre ne sont pas écrits, ne lancez pas ce test.

Ne comptez pas sur une seule mesure de sécurité ; allez par couches.

GGürkan K***Membre actif
Poste
Planification de production
Secteur
Emballage
Type d'organisation
startup en phase de lancement
Membre depuis
mai 2024
Message
109

Doki · Test d'intrusion · 2026

#12

J'aimerais poser une question. Quand on essaie de tout changer en même temps rien ne prend.

J'espère que cela vous sera utile.

CCem B***Membre actifMembre de la communauté
Membre depuis
sept. 2023
Message
50
#13

Je suis dans la même situation, c'est pourquoi je pose la question. Si l'autorisation et le périmètre ne sont pas écrits, ne lancez pas ce test.

OOrhan D***Expert
Poste
Employé de magasin
Secteur
Services informatiques
Type d'organisation
startup en phase de lancement
Membre depuis
nov. 2024
Message
228
#14

Merci beaucoup, je teste dès aujourd'hui. L'erreur commise du côté de sécurité app mobile est généralement réversible, mais coûteuse.

FFeyza K***Membre actif
Poste
Stagiaire
Secteur
Catering
Type d'organisation
atelier
Membre depuis
nov. 2024
Message
2
#15

Enregistré. Plus il est difficile de revenir sur une décision, plus il faut la prendre lentement.

L'erreur commise du côté de sécurité app mobile est généralement réversible mais coûteuse.

SSimgeMembre actif
Poste
Organisateur d'événements
Membre depuis
mai 2024
Message
88

Doki · Mise en place de la gestion des logs · 2025

#16

Je ne savais pas ça.

ZZübeyde B***Expert
Poste
Graphiste
Secteur
Agriculture
Type d'organisation
entreprise individuelle
Membre depuis
oct. 2024
Message
128
#17

Je me pose aussi la question. La plupart des pertes de temps s'accumulent sur les tâches en attente de validation.

Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

LLale Ç***Nouveau membre
Poste
Technicien support système
Secteur
Tourisme
Type d'organisation
chaîne de magasins
Membre depuis
juin 2026
Message
161
#18

Ma question va paraître un peu novice, désolé d'avance. Le fait que la sauvegarde soit accessible sur le même réseau et avec la même identité en fait une cible potentielle.

Une modification des coordonnées bancaires n'est jamais confirmée par le canal d'origine. À votre place, j'irais par cette voie.

EElif Z***Expert
Poste
Planification de production
Secteur
verre
Type d'organisation
entreprise de taille moyenne
Membre depuis
févr. 2023
Message
164
#19

C'est noté, merci. Si c'est une première, commencez petit, l'échelle viendra plus tard.

Corrigez-moi si je me trompe.

HHavva G***Membre actifMembre de la communauté
Membre depuis
févr. 2023
Message
384
#20

Ce sujet est archivé. Une modification des coordonnées bancaires n'est jamais confirmée par le canal d'origine.

Corrigez-moi si je me trompe.

Répondre