forumNouveau sujet

Comment assurer la sécurité d'une application mobile et quelles sont les vérifications indispensables avant le lancement ?

AAycan K***Membre actif
Poste
Directeur de magasin
Secteur
Catering
Type d'organisation
Entreprise de 20 personnes
Membre depuis
mars 2024
Message
132
#1

Nous avons développé une application mobile B2B pour la gestion des commandes en gros et le suivi des comptes clients revendeurs. Notre équipe de deux développeurs a bouclé le projet en environ 4 mois avec un framework mobile hybride et une architecture API sous Laravel. On compte la sortir sur les stores le mois prochain.

Pour l'instant, 40 distributeurs grossistes testent le système sur le terrain en bêta fermée. L'appli brasse des données commerciales ultra sensibles : remises personnalisées, soldes de comptes non réglés, détails des factures ou encore numéros d'identification fiscale des boîtes. Aucun membre de l'équipe n'est spécialisé en cybersécurité.

Nos développeurs nous assurent que le système est sécurisé grâce au chiffrement HTTPS standard et à l'authentification par JWT. Mais la sécurité d'une appli mobile se résume-t-elle à ces deux éléments ? Quelles précautions incontournables devrions-nous prendre contre l'ingénierie inverse, les fuites de données ou les accès non autorisés avant de soumettre l'appli sur les stores ?

FFeyza K***Expert
Poste
Directeur de clinique
Secteur
Catering
Type d'organisation
distributeur régional
Membre depuis
mai 2022
Message
302

Doki · Design d'interface · 2024

Plus utile#2

Réponse courte : La sécurité d'une application mobile ne repose pas sur l'appareil client, mais principalement côté API et sur la couche de transport des données ; se contenter du HTTPS et de tokens standards ne suffit pas, l'obfuscation du code, le certificate pinning et le contrôle des autorisations au niveau objet sont indispensables.

Vous devez mettre en place ces quatre couches de sécurité fondamentales dans l'ordre avant la mise en ligne : 1) API et autorisations (contrôle BOLA) : La faille la plus courante dans le monde mobile survient lorsqu'un revendeur modifie l'ID client ou le numéro de facture dans les paramètres de la requête pour récupérer le relevé de compte d'une autre entreprise. Vos endpoints d'API doivent valider côté serveur, à chaque requête, que le titulaire du token a bien le droit d'accéder à la ressource demandée. 2) Certificate Pinning (SSL Pinning) : Le HTTPS classique peut être facilement contourné si un proxy s'intercale entre l'appareil et le serveur. Vous devez intégrer l'empreinte de votre certificat serveur directement dans le code de l'application pour empêcher les attaques de type man-in-the-middle. 3) Obfuscation et rétro-ingénierie : Le code source des applications hybrides se décompile et s'analyse très facilement. Utilisez des outils d'obfuscation pour compliquer la lecture en clair des clés d'API, des routes masquées et de la logique métier dans vos fichiers. 4) Stockage local des données : Ne stockez jamais de mots de passe non chiffrés, de tokens en clair ou de données clients dans la mémoire de l'appareil, le cache ou la base de données locale. Les données sensibles doivent être conservées dans le coffre-fort sécurisé de l'OS (Keychain/Keystore).

Dresser une checklist simple intégrant ces points et faire auditer vos endpoints d'API par un expert externe ou un scanner de vulnérabilités au moins deux semaines avant le lancement vous évitera de lourds risques commerciaux.

TTolga Y***Membre actifMembre de la communauté
Membre depuis
déc. 2023
Message
2
#3

Si vous utilisez des JWT, gardez une durée de validité très courte pour les tokens : par exemple 15 minutes pour l'access token et 7 jours pour le refresh token. Vérifiez aussi qu'aucun fichier `.env` ne traîne dans le bundle final de l'application. Les développeurs oublient parfois des mots de passe de bases de test ou des clés d'API de services tiers directement codés en dur dans le client.

BBora A***Membre actifMembre de la communauté
Membre depuis
sept. 2025
Message
118
#4

Les urgences avant la release : 1) Intégrez la détection de root/jailbreak pour avertir l'utilisateur si l'application tourne sur un appareil modifié. 2) Bloquez les captures d'écran et masquez le contenu de l'écran lors du passage en arrière-plan. 3) Empêchez les messages d'erreur de renvoyer les chemins du serveur ou les logs de la base de données.

İİbrahim T***ExpertMembre de la communauté
Membre depuis
mars 2025
Message
22
#5

Faites ce test tout de suite : installez un outil d'analyse de trafic réseau sur votre ordi, connectez le téléphone au même réseau Wi-Fi et faites passer le flux par le PC. Si vous arrivez à lire en clair sur votre écran les prix et les relevés de factures qui transitent depuis le téléphone c'est que le SSL Pinning n'est pas en place.

NNeslihan E***Membre actif
Poste
Membre du conseil d'administration
Secteur
Services de sécurité
Type d'organisation
Équipe de 8 personnes
Membre depuis
avr. 2025
Message
35

Doki · Site web d'entreprise · 2023

#6

On se focalise tellement sur la protection du client mobile qu'on en oublie la véritable porte d'entrée : l'API. Même avec une appli mobile blindée de partout un attaquant ne passera pas par l'interface ; il enverra des requêtes directes à vos endpoints. Ne considérez jamais l'application mobile comme un environnement de confiance, toute la logique doit être validée côté serveur.

OOrhan B***VétéranMembre de la communauté
Membre depuis
janv. 2023
Message
26
#7

On a eu exactement ce cas l'année dernière sur une appli grossiste B2B similaire. Un revendeur a intercepté la requête au moment de valider la commande et a renvoyé un prix unitaire de 15 TL au lieu de 150 TL à l'API. Le champ du prix était verrouillé sur l'écran mobile, mais le backend a validé la commande avec le montant reçu. On s'en est rendu compte deux semaines après lors de l'inventaire. Vérifiez deux fois plutôt qu'une la validation des prix sur le serveur.

MMeryem M***Vétéran
Poste
Saisie de données
Secteur
Services de sécurité
Type d'organisation
Équipe de 8 personnes
Membre depuis
oct. 2023
Message
220
#8

n'oubliez pas de virer les logs de debug dans l'appli des fois toutes les données utilisateurs et les tokens défilent en clair sur logcat nettoyez bien vos console.log avant de push sur les stores.

İİbrahim Y***Expert
Poste
Chef de projet
Secteur
Papier
Type d'organisation
agence boutique
Membre depuis
janv. 2023
Message
120
#9

Étant donné que votre application héberge des données financières relevant du secret des affaires pour des personnes morales et des entreprises individuelles, toute fuite éventuelle entraînera l'obligation de notifier une violation de données auprès de la Kişisel Verileri Koruma Kurumu. La documentation et la conservation des mesures de sécurité des données sont donc légalement obligatoires.

NNecati Ş***VétéranMembre de la communauté
Membre depuis
nov. 2024
Message
91
#10

attendez avec cette histoire de rétro-ingénierie ça veut dire que nos revendeurs ou n'importe qui d'autre peuvent télécharger notre appli extraire le code source et le lire en clair sur leur ordi ? ce n'est pas bloqué lors de la validation sur les stores ?

LLale Y***Membre actifMembre de la communauté
Membre depuis
juil. 2025
Message
378
#11

Exact.

KKemal T***Membre actif
Poste
Directeur des systèmes d'information
Secteur
Comptabilité et conseil
Type d'organisation
entreprise à deux succursales
Membre depuis
nov. 2023
Message
121

Doki · Site web d'entreprise · 2024

#12

Merci beaucoup cela m'a été très utile.

RReyhan Ö***Membre actifMembre de la communauté
Membre depuis
sept. 2024
Message
280
#13

Ne manquez rien : Quand on essaie de tout changer en même temps, rien ne prend.

Je le note au cas où.

Doki ekibiÉquipe Doki
Poste
Compte officiel
Secteur
Cybersécurité et numérique
Type d'organisation
Doki
Membre depuis
mars 2023
Message
310
#14

Je vais raconter ce qui m'est arrivé, ça pourrait vous servir. Les décisions hâtives finissent par être corrigées six mois plus tard.

GGökhan B***Expert
Poste
Expert en sécurité de l'information
Secteur
Logiciel
Type d'organisation
Équipe de 8 personnes
Membre depuis
nov. 2023
Message
20
#15

je ne savais pas ça.

OOrhan A***Membre actif
Poste
Expert en test
Secteur
Logiciel
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
janv. 2024
Message
2
#16

Chez nous, ça s'est passé comme ça. Essayer de faire cela seul est la voie la plus coûteuse.

J'espère que cela vous sera utile.

MMuhammetNouveau membre
Poste
Directeur d'association
Membre depuis
oct. 2024
Message
34

Doki · Site web d'entreprise · 2025

#17

trois points à vérifier lors de cette opération.. et la sécurité n'est pas absolue ; c'est rendre l'attaque trop coûteuse pour vlaoir l'effort.

n'hésitez pas à demander celui qui ne demande pas paie toujours plus cher mais à votre place, j'irais par cette voie.

BBora G***Expert
Poste
Chef de produit
Secteur
Services de santé
Type d'organisation
Entreprise de 20 personnes
Membre depuis
juil. 2022
Message
292

Doki · Migration d'infrastructure · 2026

#18

Je suis passé par là, laissez-moi vous raconter. La sécurité n'est pas absolue ; c'est rendre l'attaque trop coûteuse pour valoir l'effort.

Corrigez-moi si je me trompe.

FFerhat E***Membre actifMembre de la communauté
Membre depuis
nov. 2025
Message
134
#19

Ne manquez rien : Ce que tout le monde fait ne signifie pas que c'est la bonne chose.

Les environnements de test oubliés sont plus souvent des portes d'entrée que les systèmes de production.

PPınarExpert
Poste
Expert en analytique
Membre depuis
janv. 2024
Message
198

Doki · Application mobile · 2025

#20

La réponse ci-dessus va droit au but. Les solutions qui fonctionnent à petite échelle s'effondrent en grandissant, j'ai appris cela trop tard.

Les gens défendent l'habitude pas le processus. La résistance vient de là. Voilà, désolé si je me suis étendu.

Répondre