forumNouveau sujet

Peut-on tester soi-même gratuitement la sécurité d'une appli mobile sans payer une agence ?

AAycan K***Membre actif
Poste
Directeur de magasin
Secteur
Catering
Type d'organisation
Entreprise de 20 personnes
Membre depuis
mars 2024
Message
132
#1

On a développé une appli mobile de prise de rendez-vous pour les salons de coiffure et instituts de beauté sur le marché américain. On l'a lancée il y a deux mois sur iOS et Android, et on compte actuellement environ 1.300 utilisateurs actifs. Le système stocke les numéros de téléphone, les noms et l'historique des rendez-vous des clients. On a demandé un devis à une boîte de sécu pour un pentest mobile complet, ils nous demandent 3.800 USD.

Vu l'état financier actuel de notre startup, ce montant pèse lourd sur notre budget. Avant de lâcher cette somme à une équipe d'audit externe, jusqu'où peut-on aller nous-mêmes en testant la sécurité de notre appli avec des outils gratuits ? Est-ce que les scans automatiques en ligne et les outils open source suffisent pour repérer les failles de base, et à quel moment devrait-on faire appel à des pros ?

VVeli T***Membre actif
Poste
Chargé de ressources humaines
Secteur
Agriculture
Type d'organisation
Entreprise de 120 personnes
Membre depuis
avr. 2023
Message
1
Plus utile#2

Réponse courte : oui, avec des outils d'analyse statique et dynamique open source, vous pouvez tout à fait repérer gratuitement les erreurs de code basiques, les clés sensibles stockées en dur et les flux de données non chiffrés. En revanche, ces vérifications gratuites ne pourront pas tester en profondeur la logique d'autorisation côté backend ni les failles de base de données. Ces outils sont donc un excellent premier filtre, mais ne remplaceront jamais totalement un audit pro.

Pour auditer vous-même votre appli gratuitement, procédez en trois étapes : 1) Installez une plateforme d'analyse de sécurité open source sur votre machine et chargez-y le package de l'application ; ce scan vous remontera en quelques minutes les clés API codées en dur, les mauvaises permissions sur les fichiers locaux et les autorisations système abusives. 2) Configurez un proxy d'interception pour écouter le trafic de votre smartphone et vérifier si l'appli n'envoie pas de données sensibles en clair lors des échanges avec le serveur. 3) Lancez des scanners de dépendances open source pour détecter les vulnérabilités connues dans vos bibliothèques tierces.

Ces démarches permettent d'éliminer les étourderies de dev les plus courantes. En revanche, dès que vous intégrerez une solution de paiement, signerez des contrats avec de gros comptes ou dépasserez les dizaines de milliers d'utilisateurs, un vrai pentest deviendra indispensable. Pour le moment, comblez les failles évidentes avec des outils gratuits et gardez ces 3.800 USD pour financer votre croissance.

SSinemExpert
Poste
Chef de projet
Membre depuis
oct. 2023
Message
176
#3

La première chose à faire, c'est de scanner le code source pour vérifier si des mots de passe, des clés secrètes ou des chaînes de connexion à la base de données n'ont pas été oubliés. Les scanners de code gratuits trouvent ça en deux secondes.

BBurak O***Membre actif
Poste
Directeur de magasin
Secteur
Catering
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
oct. 2023
Message
18

Doki · Infrastructure e-commerce · 2026

#4

La plupart des failles critiques sur mobile ne viennent pas du client, mais des services backend. Essayez de modifier un ID utilisateur pour récupérer les rendez-vous d'un autre salon : aucun outil auto gratuit ne détectera ce genre de faille logique à lui seul.

KKorhanExpert
Poste
Directeur commercial B2B
Membre depuis
sept. 2023
Message
162
#5

Sur notre première version, on a passé un coup d'outil statique open source et on a retrouvé un token de test oublié dans une dépendance. Zéro dépense et on a évité une fuite critique avant la mise en prod.

YYasemin K***Membre actifMembre de la communauté
Membre depuis
janv. 2024
Message
82
#6

N'uploadez surtout pas votre binaire sur les soi-disant "tests de sécu gratuits en ligne". Balancer du code propriétaire sur des sites tiers, c'est créer un autre risque de sécurité.

KKemal T***Membre actif
Poste
Directeur des systèmes d'information
Secteur
Comptabilité et conseil
Type d'organisation
entreprise à deux succursales
Membre depuis
nov. 2023
Message
121

Doki · Site web d'entreprise · 2024

#7

Du coup ces outils gratuits vérifient aussi les failles de l'OS du smartphone ou ils regardent uniquement le code qu'on a écrit ?

Correction : je me suis trompé sur le chiffre, c'était un peu plus bas.

VVahide V***Membre actif
Poste
Directeur général
Secteur
Cosmétique
Type d'organisation
atelier
Membre depuis
juil. 2022
Message
1
#8

Ils analysent uniquement le package de votre appli et ses échanges avec le serveur. Les patchs de sécu de l'OS du téléphone relèvent du constructeur, le test mobile sert à évaluer la sécurité de votre propre code.

PPerihan Ş***Membre actifMembre de la communauté
Membre depuis
avr. 2024
Message
1
#9

Dans l'appli d'un pote les numéros de réservation étaient séquentiels. Un type s'est amusé à incrémenter le chiffre dans l'URL et a pompé toute la liste des clients du salon. Ce genre d'erreur logique, c'est un humain attentif qui le voit, pas un script.

EEsra K***Membre actifMembre de la communauté
Membre depuis
févr. 2023
Message
3
#10

checkez aussi votre historique github des fois on supprime du code mais les cles api restent bien visibles dans les vieux commits.

LLevent Ş***ExpertMembre de la communauté
Membre depuis
avr. 2025
Message
14
#11

Il faut y aller étape par étape. Si c'est une première, commencez petit l'échelle viendra plus tard.

Si la double authentification est activée, un mot de passe volé seul ne suffit pas. Je le note au cas où.

İİlker G***Membre actif
Poste
Membre du conseil d'administration
Secteur
Élevage
Type d'organisation
distributeur régional
Membre depuis
avr. 2026
Message
341
#12

Pensez-vous que cela fonctionne à toutes les échelles ? Prendre une mesure sans faire d'inventaire, c'est laisser une porte ouverte sans le savoir.

Bien sûr, cela change si votre situation est différente.

VVeli Ö***Expert
Poste
Comptable
Secteur
Logistique
Type d'organisation
agence boutique
Membre depuis
juin 2025
Message
32
#13

J'ai vécu la même chose. Les gens défendent l'habitude pas le processus. La résistance vient de là.

Corrigez-moi si je me trompe.

OOrhan G***Membre actif
Poste
Coordinateur de livraison
Secteur
Élevage
Type d'organisation
atelier
Membre depuis
févr. 2024
Message
173
#14

chez moi, c'est l'inverse qui s'est passé c'est pourquoi j'écris. bon les décisions hâtives finissent par être corrigées six mois plus tard.

MMerve K***Membre actif
Poste
Responsable de la chaîne d'approvisionnement
Secteur
Détail
Type d'organisation
filiale d'un groupe
Membre depuis
avr. 2025
Message
328

Doki · Migration d'infrastructure · 2026

#15

Je trouve difficile d'être aussi catégorique côté test de sécurité d'application mobile. La réponse varie beaucoup selon le secteur, il n'y a pas de règle générale.

Voilà, désolé si je me suis étendu.

LLeyla Y***Membre actif
Poste
Développeur logiciel
Secteur
Plastique
Type d'organisation
entreprise familiale
Membre depuis
juin 2025
Message
96
#16

beau travail.

EEmine A***Membre actifMembre de la communauté
Membre depuis
mars 2025
Message
1
#17

Je vais résumer le sujet, car plusieurs réponses différentes ont été données. La plupart des pertes de temps s'accumulent sur les tâches en attente de validation.

Commencez par un petit test ne vous engagez pas sur tout d'un coup.

DDilara T***Membre actif
Poste
Responsable réseaux sociaux
Secteur
Logistique
Type d'organisation
filiale d'un groupe
Membre depuis
août 2024
Message
333
#18

Si j'ai bien compris, vous dites que : Si la double authentification est activée, un mot de passe volé seul ne suffit pas.

Je suis aussi curieux de savoir si d'autres font autrement.

AAli T***Membre actif
Poste
Membre du conseil d'administration
Secteur
Chimie
Type d'organisation
Équipe de 8 personnes
Membre depuis
juin 2025
Message
334
#19

ce sujet est archivé.

GGamze K***Membre actif
Poste
Directeur comptable
Secteur
Textile
Type d'organisation
Entreprise de 300 personnes
Membre depuis
juil. 2024
Message
350

Doki · Infrastructure e-commerce · 2026

#20

Merci pour votre retour.

Répondre