Données stockées sur l'appareil
Jetons de session, données personnelles et fichiers en cache sont-ils dans un stockage sécurisé ou en clair ? Nous vérifions aussi ce qui fuit dans les sauvegardes et captures d'écran.
Nous examinons votre application Android et iOS depuis l'appareil et côté réseau : permissions demandées, stockage local, échanges avec le serveur. Les constats sont rapportés dans un ordre permettant de les corriger avant la soumission au store.
Jetons de session, données personnelles et fichiers en cache sont-ils dans un stockage sécurisé ou en clair ? Nous vérifions aussi ce qui fuit dans les sauvegardes et captures d'écran.
Nous interceptons le trafic et testons si le chiffrement, la validation des certificats et l'autorisation des API permettent d'accéder au compte d'autrui.
Chaque permission demandée doit être justifiée. Nous inspectons aussi les clés embarquées, les restes de débogage et la protection contre la rétro-ingénierie.
Entre ce que montre l'écran et ce que détient le serveur, quatre couches, chacune avec ses risques et ses tests.
Nous précisons ensemble le périmètre, les livrables et les critères d'acceptation dès le premier échange. Le devis écrit détaille ce périmètre poste par poste ; s'il évolue, le devis est mis à jour dans une nouvelle version.
Chaque étape se termine par un livrable concret ; nous passons à la suivante avec votre accord.
Nous mettons ensemble par écrit l'objectif, les limites et les critères d'acceptation.
Nous évaluons l'existant selon des critères convenus et notons les écarts, preuves à l'appui.
Nous partageons dans un rapport simple ce qui a été fait, le résultat et la prochaine étape.
Nous retestons les constats corrigés et confirmons, preuves à l'appui, qu'ils sont clos.
Les catégories appliquées sont définies ensemble, en fonction de votre cible et de votre périmètre.
Nous examinons votre application à la fois via son code et pendant son exécution : stockage des données sur l'appareil, trafic réseau, authentification et protection propre de l'application.
Les chiffres correspondent au nombre de contrôles dans nos moteurs de sécurité automatisés. Toutes les catégories ne sont pas exécutées dans chaque test ; celles qui correspondent à votre cible et à votre périmètre sont sélectionnées.
Chaque test est exécuté avec votre autorisation écrite et dans le périmètre que nous définissons ensemble. Les tests susceptibles d'interrompre un service, ainsi que l'ingénierie sociale, ne sont planifiés qu'avec une approbation écrite distincte. Aucun test ne prouve qu'un système est complètement sécurisé ; nous rapportons clairement ce qui a été trouvé et ce qui ne l'a pas été.
Ce qui est inclus, ce dont nous avons besoin de votre part, les délais et le paiement, tout au même endroit. Le périmètre exact et le prix sont fixés dans le devis écrit.
Dites-nous votre besoin ; nous définirons le périmètre ensemble.
Présentez votre projetCe n'est pas obligatoire. Nous pouvons travailler avec le paquet compilé et un compte de test. Si vous partagez le code source, l'examen s'approfondit et les recommandations gagnent en précision.
Oui. Seuls les systèmes dont vous êtes responsable et que vous avez autorisés par écrit sont évalués.
Le périmètre, la plage horaire et les méthodes sont convenus à l'avance ; les étapes risquées exigent votre accord distinct.
Dites-nous votre besoin ; nous définirons le périmètre ensemble.