forumNouveau sujet

Application Android pour nos clients : comment s'assurer que les développeurs ont codé proprement côté sécurité ?

DDeniz B***ExpertMembre de la communauté
Membre depuis
janv. 2026
Message
79
#1

On est une boîte de 16 personnes basée à Stuttgart, distributeur de consommables médicaux. Pour permettre aux cliniques et cabinets de commander rapidement, on a fait développer une appli Android par deux freelances pour un budget de 22.000 EUR. Le projet est terminé, l'interface tourne bien et les commandes remontent bien dans notre base.

Sauf qu'avec la réglementation très stricte sur la protection des données en Allemagne et le secret médical, je ne suis pas du tout serein. Les devs me disent que « tout a été fait dans les règles de l'art côté sécurité », mais comme je n'y connais rien en technique, impossible de savoir ce qui a réellement été sécurisé sous le capot.

En tant que dirigeant, comment vérifier concrètement la sécurité d'une application Android ? Quelles questions précises dois-je leur poser ou quels tests tangibles dois-je exiger avant de valider la livraison finale ?

OOkyanusMembre actif
Poste
Logiciel embarqué
Type d'organisation
distributeur régional
Membre depuis
avr. 2024
Message
96
Plus utile#2

En bref : pour évaluer la sécurité d'une appli Android, on ne regarde pas l'interface, mais la façon dont les données sont stockées sur l'appareil, le chiffrement des flux réseau et la résistance du code au reverse engineering. Ne vous fiez pas aux déclarations des devs : exigez un rapport d'analyse statique indépendant et un test d'intrusion standardisé.

En tant que patron, exigez immédiatement ces quatre éléments concrets : 1) Stockage local : les mots de passe, historiques de commandes ou tokens de session sont-ils stockés en texte clair dans la mémoire du téléphone, ou chiffrés via l'Android KeyStore ? 2) Sécurité réseau : les échanges avec le serveur utilisent-ils un simple HTTPS ou intègrent-ils du SSL pinning pour bloquer les attaques de type man-in-the-middle ? 3) Obfuscation du code : la protection (type ProGuard/R8) est-elle active à la compilation pour empêcher la décompilation facile du code ? 4) Permissions : le fichier manifest demande-t-il des accès inutiles à l'activité (caméra, localisation, contacts) ?

Pour valider tout ça avant de publier l'appli sur le Google Play Store, commandez un pentest mobile de base (spécifique à Android) auprès d'un expert indépendant tiers. Ça coûte généralement entre 2.000 et 4.000 EUR, mais face aux amendes en cas de fuite de données de santé, c'est dérisoire.

GGizem Ö***Membre actif
Poste
Expert en test
Secteur
Conseil
Type d'organisation
distributeur régional
Membre depuis
juil. 2024
Message
257
#3

Posez-leur cette question toute simple : « Si un utilisateur ouvre l'appli sur un téléphone rooté ou intercepte le trafic réseau via un proxy, est-ce qu'il peut voir les tokens d'authentification des clients ? » S'ils bafouillent, c'est que la sécurité est légère. Vous pouvez aussi installer l'APK sur un appareil de test et le scanner vous-même avec des outils d'analyse de sécurité open source gratuits.

RRıdvan A***Vétéran
Poste
Développeur logiciel
Secteur
cuir
Type d'organisation
entreprise à deux succursales
Membre depuis
janv. 2024
Message
12
#4

Le serveur backend (l'API) auquel l'application se connecte est hébergé où, et qui a audité sa sécurité ? Dans les applications mobiles les fuites de données viennent rarement du téléphone lui-même, mais des failles d'autorisation sur l'API qui sert les données. Est-ce que la sécurité de l'API a été auditée ?

İİlker G***Membre actif
Poste
Membre du conseil d'administration
Secteur
Élevage
Type d'organisation
distributeur régional
Membre depuis
avr. 2026
Message
341
#5

Si vous conservez des données cliniques et des commandes commerciales en Allemagne, vous êtes légalement tenu de documenter le principe de « privacy by design » conformément au DSGVO. Demandez au développeur de remplir une checklist de conformité aux normes de sécurité mobile de l'OWASP (MASVS). Qu'ils indiquent en face de chaque point les mesures prises et qu'ils signent le document. Vous verrez immédiatement s'ils sont prêts à assumer une responsabilité officielle.

VVildan Ş***Membre actifMembre de la communauté
Membre depuis
nov. 2023
Message
17
#6

Que les développeurs disent « tout est sécurisé », ça ne veut absolument rien dire. La plupart des freelances se contentent de copier-coller des blocs de code trouvés sur internet et d'y intégrer les clés d'API en clair. Tant qu'un regard extérieur et indépendant ne s'est pas penché dessus, ne croyez jamais qu'une appli est sécurisée.

SSelin T***Membre actif
Poste
Stagiaire
Secteur
Logistique
Type d'organisation
Entreprise de 300 personnes
Membre depuis
sept. 2022
Message
2

Doki · Site web d'entreprise · 2023

#7

regardez d'abord les autorisations de l'appli dans les paramètres du tel. bon si une appli qui prend juste des commandes demande l'accès aux fichiers à la localisation ou aux contacts c'est que le dév a juste copié-collé un template tout fait. les autorisations inutiles c'est le pire risque.

DDilara Y***Vétéran
Poste
Directeur des ressources humaines
Secteur
Immobilier
Type d'organisation
Équipe de 8 personnes
Membre depuis
oct. 2024
Message
98
#8

Le Google Play Store ne fait pas déjà passer des contrôles de sécurité aux applications lors de leur publication ? Si la boutique a validé est-on quand même obligé de faire faire des tests de sécurité supplémentaires ?

FFiliz P***Membre actif
Poste
Directeur de production
Secteur
E-commerce
Type d'organisation
Entreprise de 300 personnes
Membre depuis
juin 2025
Message
166
#9

On a réceptionné une appli B2B similaire l'année dernière. Les développeurs avaient l'air super sûrs d'eux, mais on a quand même payé 2.500 EUR pour faire un pentest mobile indépendant. Le rapport a révélé que les mots de passe du serveur backend avaient été laissés en clair dans l'APK et que les tokens de session n'expiraient jamais. Si on n'avait pas mis cet argent, on allait droit au scandale.

JJale P***Membre actifMembre de la communauté
Membre depuis
mars 2024
Message
207
#10

La solution qui semble bon marché finit souvent par coûter cher. Une sauvegarde non testée n'est pas une sauvegarde.

HHakan K***Membre actifMembre de la communauté
Membre depuis
oct. 2022
Message
84
#11

je pense différemment. si c'est une premièer commencez petit l'échelle viendra plus tard.

c'est confirmé par l'expérience.

BBeyza K***Expert
Poste
Responsable réseaux sociaux
Secteur
Logiciel
Type d'organisation
startup en phase de lancement
Membre depuis
juil. 2025
Message
2
#12

Chez moi, c'est l'inverse qui s'est passé, c'est pourquoi j'écris. Si vous obtenez trois réponses différentes sur un sujet, la question est mal posée.

Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

ZZübeyde G***Membre actifMembre de la communauté
Membre depuis
févr. 2024
Message
9
#13

je me permets une petite mise en garde. bref ne comptez pas sur une sule mesure de sécurité ; allez par couches.

si vous écrivez le résultat ici cela aiddera aussi d'autres personnes.

MMetin C***Membre actifMembre de la communauté
Membre depuis
févr. 2024
Message
170
#14

Je suis d'accord.

UUğur Y***Membre actifMembre de la communauté
Membre depuis
juin 2023
Message
38
#15

vous avez raison, je suis aussi passé par là. n'hésitez pas à demander celui qui ne demande pas paie toujours plus cher.

EEsra U***Membre actifMembre de la communauté
Membre depuis
févr. 2026
Message
160
#16

Mes doutes sont levés, merci. Si la double authentification est activée, un mot de passe volé seul ne suffit pas.

Le vrai problème n'est pas le chiffre, mais la base sur laquelle il est calculé.

ÜÜmit K***Membre actif
Poste
Directeur des opérations
Secteur
Joaillerie
Type d'organisation
filiale d'un groupe
Membre depuis
mai 2022
Message
406
#17

Vous avez raison. Le temps que vous mettez à détecter un problème détermine directement son coût.

BBerenMembre actif
Poste
Designer produit
Membre depuis
mars 2024
Message
112
#18

Il y a un point qui m'interpelle. Lors de la prise de décision, écrivez aussi le pire scénario, pas seulement le meilleur.

Voilà, désolé si je me suis étendu.

FFeyza K***Membre actif
Poste
Stagiaire
Secteur
Catering
Type d'organisation
atelier
Membre depuis
nov. 2024
Message
2
#19

Je ne savais pas ça. Si la double authentification est activée un mot de passe volé seul ne suffit pas.

FFeyza A***Membre actifMembre de la communauté
Membre depuis
mars 2026
Message
55
#20

Je vais résumer ce qui a été dit jusqu'ici. Si c'est une première, commencez petit, l'échelle viendra plus tard.

Bon courage.

Répondre