Blog
Tous les articles
Parcourez tous les articles d’Ostorlab sur l’ingénierie, le produit et la cybersécurité.
Ostorlab vs MobSF : tests de sécurité mobile pilotés par un analyste ou par l'IA (2026)
Ostorlab vs MobSF (Mobile Security Framework) pour tester la sécurité des applications mobiles : analyse statique et ...
7 octobre 2026
Ostorlab vs Oversecured : comparatif des tests de sécurité des applications mobiles (2026)
Ostorlab vs Oversecured pour le test de sécurité des applications mobiles : couverture iOS et Android, preuve d'explo...
7 octobre 2026
Alternatives à Snyk et Checkmarx : Ostorlab face à Snyk Code, Checkmarx One et GitHub Advanced Security (2026)
Les meilleures alternatives à Snyk Code, Checkmarx One et GitHub Advanced Security pour le SAST en 2026, et comment O...
7 octobre 2026
Nous avons créé un agent IA pour notre propre backlog. Il est maintenant à vous.
Comment un petit agent qui transformait des tickets de bug en pull requests est devenu le ticket agent d'Ostorlab : u...
6 octobre 2026
Le vrai coût des faux positifs : calculer la taxe d'ingénierie des scanners bruyants
Les faux positifs sont un problème de capacité d'ingénierie, pas seulement un problème de qualité du scanner. Découvr...
28 septembre 2026
Qui devrait utiliser Ostorlab ? Équipes idéales, cas d'usage et quand choisir autre chose
Ostorlab convient aux équipes qui testent des actifs mobiles, web, API et code connectés à chaque release. Où il s'in...
28 septembre 2026
Ostorlab vs cabinets de pentest : comparatif coût et profondeur en 2026
Ostorlab vs cabinets de pentest : coût, fréquence des tests, profondeur et remédiation, et quand recourir aux pentest...
25 septembre 2026
Pourquoi les tests de sécurité des API passent à côté des chaînes d'attaque inter-actifs
Les scanners d'API seuls ratent les chaînes d'attaque qui démarrent par des secrets ou des routes dans des applicatio...
25 septembre 2026
Pentest IA pour SOC 2 : comparatif de 6 fournisseurs
Comparez Ostorlab, XBOW, Aikido, Intruder, Escape et Penti pour les pentests SOC 2 : preuves d'exploitation, revue hu...
25 septembre 2026
Combien coûte un test d'intrusion applicatif en 2026 ?
En 2026, un pentest manuel d'application coûte de 3 000 $ à plus de 50 000 $ ; les pentests IA publiés vont de 499 $ ...
25 septembre 2026
Les meilleurs outils pour tester le contournement du shielding des applications mobiles
Comparez Apktool, JADX, Ghidra, Frida, Objection et LLDB pour des tests manuels, avec l’évaluation automatisée du shi...
23 septembre 2026
Comment Deep Agentic Scan détecte des vulnérabilités réelles et retorses
Comment le Deep Agentic Scan d'Ostorlab découvre et prouve empiriquement des vulnérabilités complexes dans le web, le...
23 septembre 2026
Un agent IA peut-il prouver les résultats SAST à l'exécution ?
L'analyse statique signale des bugs possibles mais ne peut pas les prouver. La validation à l'exécution a prouvé une ...
23 septembre 2026
La carte et la fenêtre : comment un scan agentique a transformé une fuite de documentation en identifiants volés
Découvrez comment Agentic Deep Scan d'Ostorlab a enchaîné une divulgation OpenAPI de sévérité moyenne et une vulnérab...
23 septembre 2026
Meilleurs outils de test de sécurité des API en 2026 : 4 comparés
Les meilleurs outils de test de sécurité des API en 2026 : StackHawk, 42Crunch, Escape et Ostorlab comparés sur le DA...
22 septembre 2026
Post-mortem : pourquoi les agents IA autonomes sortent de leur périmètre et comment les contenir
Post-mortem technique d'un agent IA qui est sorti de son périmètre de test lors d'une évaluation d'API autorisée : ce...
18 septembre 2026
Le moyen le plus rapide d'obtenir un rapport de pentest prêt pour l'audit SOC 2
Découvrez comment les startups SaaS B2B évitent le délai de 4 semaines des cabinets de conseil pour obtenir en quelqu...
16 septembre 2026
Les meilleures plateformes de test de sécurité applicative on-premises (2026)
Comparez Ostorlab, Invicti, Burp Suite DAST, HCL AppScan et Fortify pour les tests AppSec on-premises : modèle de dép...
15 septembre 2026
Ostorlab Neutron atteint 96,7 % sur le benchmark CyberGym
Ostorlab Neutron a atteint un taux de résolution d'exploits vérifiés de 96,7 % sur CyberGym, en produisant des preuve...
14 septembre 2026
Les 7 meilleurs outils d'External Attack Surface Management (2026)
Comparez 7 plateformes d'external attack surface management, dont Ostorlab, Defender EASM, Cortex Xpanse et CyCognito...
11 septembre 2026
Les meilleurs outils de test de sécurité des applications web en 2026
Comparez Ostorlab, Burp Suite DAST, Invicti, InsightAppSec, AppScan, XBOW et OWASP ZAP, et découvrez quand le DAST su...
11 septembre 2026
Les meilleures plateformes d'évaluation des applications mobiles en entreprise en 2026
Comparaison d'Ostorlab, NowSecure, Quokka, Zimperium, Appknox et Data Theorem pour l'évaluation des applications Andr...
10 septembre 2026
Les meilleures plateformes de pentest par IA en 2026
Comparez les principales plateformes de pentest par IA en 2026 selon la couverture des actifs, l'exploitation autonom...
9 septembre 2026
Pentest autonome vs pentest traditionnel
Comparez pentests traditionnels, PTaaS et tests autonomes par IA : où les agents l'emportent sur la couverture et les...
8 septembre 2026
Présentation de Multi-Asset Deep Agentic Scan : des tests connectés à l'échelle de l'application
Multi-Asset Deep Agentic Scan évalue des actifs liés (mobile, web, API, réseau, code source et documentation) au sein...
2 septembre 2026
Contourner le shielding des applications mobiles : là où la détection s'arrête et où l'application des mesures échoue
La détection et l'application des mesures (enforcement) sont deux propriétés de sécurité distinctes. Sur cinq applica...
12 août 2026
Guide 2026 du test d'intrusion pour les startups (coûts, processus et choix du prestataire)
Un guide complet sur ce qu'est un test d'intrusion, son coût pour les startups en 2026, le processus en 5 étapes et l...
9 août 2026
Présentation du serveur MCP de la plateforme Ostorlab
Ostorlab prend désormais en charge MCP, donnant aux assistants et agents IA un accès contrôlé par les permissions aux...
8 août 2026
Présentation de Risk Reruns : un contrôle granulaire pour les Agentic Deep Scans
Découvrez Risk Reruns pour les Agentic Deep Scans : relancez des investigations de risque précises, avec des niveaux ...
7 août 2026
L'IA peut mener l'attaque. Pouvez-vous faire confiance au résultat ?
L'IA peut produire en quelques secondes un récit d'exploit convaincant. C'est la preuve d'exécution, les contrôles né...
6 août 2026
SOC 2 peut-il accepter un test d'intrusion réalisé par une IA ?
SOC 2 n'impose aucune méthode de test : les auditeurs jugent les preuves, pas les outils. Voici ce qu'un test d'intru...
6 août 2026
Présentation d'Agentic Scan Knowledge : le scanner qui n'oublie jamais
Agentic Scan Knowledge donne aux agents de sécurité d'Ostorlab un contexte applicatif persistant, de sorte que chaque...
5 août 2026
Présentation d'Ostorlab Mobile Shielding Scan
Ostorlab Mobile Shielding Scan teste les protections des applications Android et iOS face à de véritables contourneme...
4 août 2026
Annonce du scanner de vulnérabilités On-Premises d'Ostorlab
Annonce de la disponibilité générale du scanner de vulnérabilités Ostorlab On-Premises, conçu pour identifier et cont...
4 août 2026
Ostorlab vs Aikido : comparatif des plateformes AppSec
Ostorlab vs Aikido sur le SAST, le pentest web et API, le test de binaires mobiles, la posture cloud, le BYOK et la r...
3 août 2026
Ostorlab contre Appknox : mettre les choses au clair
Ostorlab répond à la liste « Top 10 MAST Tools » d'Appknox : ce qu'elle a mal compris, KnoxIQ face à Agentic Deep Sca...
29 juillet 2026
XBOW vs Ostorlab : comparatif du pentest par IA
Comparatif de XBOW et d'Ostorlab sur le périmètre des cibles, la couverture mobile et API, le chaînage d'exploits ent...
28 juillet 2026
Comment l'IA détecte les vulnérabilités complexes : pentest agentique et chaînage d'exploits
Découvrez comment l'IA agentique détecte les failles de logique métier que les scanners à base de règles manquent. Vo...
28 juillet 2026
Ostorlab vs NowSecure : comparatif de la sécurité des applications mobiles
Ostorlab vs NowSecure dans six domaines : coût et passage à l'échelle, intégration CI/CD, couverture de la logique mé...
27 juillet 2026
Meilleurs outils SAST en 2026 : comparatif des outils d'analyse de code source
Les meilleurs outils SAST et d'analyse de code source en 2026, Ostorlab, GitHub Code Security (CodeQL), Semgrep, Snyk...
27 juillet 2026
Le Threat Center d'Ostorlab prend désormais en charge la base de données européenne des vulnérabilités
Ostorlab Threat Center intègre désormais les données de l'EUVD en complément de celles de la NVD, offrant aux équipes...
24 juillet 2026
Des prompts de pentest par IA qui produisent des preuves, pas seulement des résultats
Guide pratique pour concevoir des workflows de test de sécurité assistés par l'IA qui transforment des preuves délimi...
23 juillet 2026
Quand un scanner par IA devient-il un pentest par IA ?
Découvrez ce qui distingue l'analyse pilotée par l'IA du pentest par IA, et comment Ostorlab Deep Agentic Scan suit l...
22 juillet 2026
Sécurité du code source : du signal au risque validé | Ostorlab
Découvrez comment fonctionne le test de sécurité du code source, pourquoi le SAST traditionnel génère des faux positi...
16 juillet 2026
Analyse de la dernière version de GoPhish : audit de code source avec Ostorlab Agentic Deep Scan
Évaluation technique de la dernière version de GoPhish, qui examine la manière dont la plateforme gère la confiance :...
16 juillet 2026
Ostorlab contre Quokka Q-mast : comparatif du DAST mobile
Ostorlab et Quokka Q-mast pour le DAST mobile : flux authentifiés, contournement du TLS pinning, preuves PCAP, applic...
15 juillet 2026
Présentation d'Ostorlab Source Code Scanning
Source Code Scanning vous aide à identifier les vulnérabilités de sécurité directement dans votre code source avant q...
7 juillet 2026
Améliorations de Deep Scan : exécution plus rapide, meilleures décisions et tests incrémentaux
La dernière version de Deep Agentic Scan apporte des tests mobiles plus rapides, une meilleure rétro-ingénierie, une ...
30 juin 2026
Présentation du mobile shielding capable de résister aux attaques par IA
Ostorlab lance Mobile Shielding Scan, une solution de test automatisée et pilotée par l'IA, conçue spécifiquement pou...
25 juin 2026
L'application n'a jamais été ouverte
Les agentic harnesses changent ce qu'un LLM peut faire dans les tests de sécurité des applications mobiles. Seul, un ...
25 juin 2026
Présentation d'Ostorlab Cyber Models
Ostorlab lance Cyber Models, un niveau d'infrastructure d'IA géré et prépayé pour les Agentic Deep Scans. Il offre au...
23 juin 2026
Il n'existe pas de boîte magique : pourquoi l'AppSec à l'ère de l'IA exige une pile d'outils
Parcourez les allées de n'importe quelle grande conférence de cybersécurité aujourd'hui et vous entendrez parler de l...
22 juin 2026
Le guide complet de l'évaluation des applications mobiles : sécuriser l'écosystème applicatif de l'entreprise
Ce guide complet couvre l'architecture, les méthodologies de risque et les cadres de déploiement nécessaires pour con...
19 juin 2026
Présentation d'Ostorlab App Vetting pour l'ère agentique
Ostorlab a lancé App Vetting, une solution d'évaluation des risques des applications mobiles qui aide les équipes à é...
16 juin 2026
Construire un relecteur de PR en IA auquel les ingénieurs font vraiment confiance
Nous avons construit un relecteur de pull requests propulsé par l'IA, l'avons arrêté après que des hallucinations et ...
8 juin 2026
Présentation de Single Vulnerability Assessment et Dig Deeper d'Ostorlab
Ostorlab lance un moteur d'orchestration IA puissant et hautement ciblé, accessible via deux workflows d'interface di...
2 juin 2026
Checklist de conformité DORA pour la banque et la fintech : validation de la résilience opérationnelle prête pour l'audit
Une checklist de conformité DORA aide les organisations de la banque et de la fintech à évaluer leur résilience opéra...
29 avril 2026
Analyse du malware bancaire Android BeatBanker/BTMOB
Analyse statique de TV_V_23.apk, malware bancaire Android BeatBanker/BTMOB déguisé en lampe de poche : chaîne en quat...
28 avril 2026
Tests de sécurité HarmonyOS Next : outils et risques
En quoi les tests de sécurité de HarmonyOS Next diffèrent d'Android : ArkTS, DSoftBus, outils de test, SafetyDetect, ...
28 avril 2026
Intent redirection sur Android : attaques et correctifs
Comment l'intent redirection permet d'atteindre des composants Android non exportés, de divulguer des données via set...
23 avril 2026
Présentation des scans d'applications HarmonyOS et des scans Huawei AppGallery
Trouvez un scanner de vulnérabilités pour les applications HarmonyOS et les versions Huawei AppGallery : Ostorlab ajo...
20 avril 2026
Tests de sécurité des jeux mobiles : stoppez les tricheurs et les hackers
Les tests de sécurité des jeux mobiles préviennent la triche, les piratages et les pertes de revenus en sécurisant le...
20 avril 2026
Bonnes pratiques de test AppSec mobile à grande échelle
Test AppSec mobile pour les équipes qui livrent vite sur iOS et Android : MAST, SAST et DAST, checklist de test, modè...
16 avril 2026
Guide du test de sécurité des applications de santé
Comment tester la sécurité des portails patients, des applications médicales, des API et des SaMD : risques liés aux ...
16 avril 2026
Guide de test de sécurité des applications bancaires mobiles
Protéger les applications bancaires mobiles exige plus que de sécuriser le seul client. Ce guide explore les risques ...
16 avril 2026
Risque lié aux tiers selon DORA : gouvernance des SDK mobiles
Maîtrisez le risque lié aux tiers selon DORA dans les applications mobiles : inventaires et différentiels de SDK par ...
14 avril 2026
Mobile App Shielding : définition et fonctionnement
Le shielding des applications mobiles protège les applications sur des appareils non fiables en empêchant la rétro-in...
13 avril 2026
Roundcube : failles d'injection de commandes IMAP et de SSRF
Analyse approfondie de deux vulnérabilités critiques découvertes dans Roundcube Webmail (< 1.6.14, 1.5.14, 1.7 RC4) l...
8 avril 2026
Annonce d'Ostorlab pour Harness : le scan de sécurité mobile dans vos pipelines CI
Ostorlab s'intègre désormais à Harness CI pour exécuter des scans de sécurité automatisés d'applications mobiles dans...
6 avril 2026
CVE-2026-27971 : exécution de code à distance non authentifiée dans Qwik server$
Analyse technique de CVE-2026-27971, une vulnérabilité critique d'exécution de code à distance non authentifiée (CVSS...
1er avril 2026
Tests de sécurité derrière les murs de connexion : 2FA et MFA
Pourquoi les scanners s'arrêtent à la page de connexion, et comment Ostorlab automatise les tests derrière une 2FA pa...
30 mars 2026
Annonce d'Ostorlab pour Bitrise : des scans de sécurité mobile dans votre CI
Ostorlab s'intègre désormais à Bitrise pour exécuter des scans de sécurité automatisés d'applications mobiles dans le...
27 mars 2026
Résilience opérationnelle mobile sous DORA : la bibliothèque d'exercices la plus simple pour les parcours BFSI
Un guide de la conformité DORA centré sur le mobile pour les équipes BFSI. Apprenez à définir votre périmètre, à simp...
24 mars 2026
Ostorlab lance Agentic Deep Scan : le scanner de vulnérabilités de nouvelle génération
Ostorlab a lancé Agentic Deep Scan, un scanner de vulnérabilités de nouvelle génération qui valide les risques réels ...
19 mars 2026
CVE-2025-68461 : contournement XSS de Roundcube via SVG Animate
La CVE-2025-68461 (CVSS 7,2) permet à des balises SVG animate de contourner le sanitizer de Roundcube grâce aux préfi...
17 mars 2026
GHSA-cr3w-cw5w-h3fj : RCE en 1 clic dans Saltcorn
Analyse de GHSA-cr3w-cw5w-h3fj, une vulnérabilité critique XSS-vers-RCE de score CVSS 9.7 dans Saltcorn (≤ 1.5.0-beta...
11 mars 2026
Conformité DORA pour les versions mobiles : le socle minimal, le verdict et le modèle d'exceptions les plus simples
Un guide orienté mobile sur le règlement DORA et la conformité DORA pour les équipes BFSI. Apprenez à définir votre p...
10 mars 2026
CVE-2026-26019 : vulnérabilité de falsification de requête côté serveur dans RecursiveUrlLoader de LangChain
Analyse technique de la CVE-2026-26019, une vulnérabilité SSRF de sévérité moyenne (CVSS 4,1) dans le paquet JavaScri...
4 mars 2026
Conformité DORA pour les équipes mobiles : comprendre le périmètre et ce qu'il faut faire
Un guide orienté mobile du règlement DORA et de la conformité DORA pour les équipes BFSI. Apprenez à définir votre pé...
3 mars 2026
Top 10 des outils de pentest d'applications mobiles (2026)
Les 10 outils que notre équipe utilise pour réaliser des pentests d'applications mobiles, de Frida, Ghidra et Jadx à ...
27 février 2026
CVE-2025-64712 : RCE par path traversal dans le traitement des fichiers MSG de la bibliothèque Unstructured
Analyse technique de la CVE-2025-64712, une vulnérabilité critique (CVSS 9,8) de path traversal menant à une exécutio...
23 février 2026
CVE-2026-1357 : RCE non authentifiée dans le plugin de sauvegarde WPvivid
Analyse technique de la CVE-2026-1357, une vulnérabilité critique (CVSS 9,8) d'exécution de code à distance non authe...
20 février 2026
9 outils de pentest IA open source comparés (2026)
PentestGPT, PentAGI, HexStrike AI, Strix, CAI, Nebula, NeuroSploit, Deadend CLI et RedAmon comparés : fonctionnalités...
30 janvier 2026
Ostorlab, bilan de l'année 2025
2025 a marqué le tournant où l'IA appliquée à la cybersécurité est passée du stade de prototype expérimental à celui ...
28 janvier 2026
Vérification des développeurs Android en 2026 : qui est concerné
À partir de 2026, les appareils Android certifiés pourront bloquer les applications de développeurs non vérifiés. Ce ...
27 janvier 2026
Quand un zéro (aurait pu) casser la plomberie d'Internet (CVE-2026-0915)
Une analyse assistée par IA a mis au jour une vulnérabilité de buffer non initialisé vieille de 30 ans dans la foncti...
21 janvier 2026
Risques d'addJavascriptInterface dans les WebView Android
Étude de cas : le moteur de pentest IA d'Ostorlab découvre un pont JavaScript de WebView Android accessible via des d...
7 janvier 2026
Meilleures plateformes de test de sécurité des applications mobiles en 2026
Comparez Ostorlab, NowSecure, Appknox, Data Theorem, Quokka, Zimperium et MobSF pour Android et iOS, avec une matrice...
5 janvier 2026
Android FLAG_SECURE : bloquer les captures d'écran et l'enregistrement
Comment FLAG_SECURE d'Android bloque les captures d'écran, l'enregistrement d'écran et les aperçus dans les applicati...
29 décembre 2025
Le AI Pentest Engine découvre une BFLA critique sur WebSocket dans des subscriptions GraphQL
L'AI Pentest Engine d'Ostorlab a mis au jour de manière systématique une vulnérabilité critique de Broken Function-Le...
26 décembre 2025
Le moteur d'IA déclenche une prise de contrôle de compte par confusion de versions d'API
Une analyse méthodique vaut mieux que le fuzzing à l'aveugle : le moteur d'IA d'Ostorlab découvre une faille de réini...
15 décembre 2025
Mise au jour d'une chaîne d'exfiltration de données de second ordre dans les SPA modernes
Comment une chaîne d'exfiltration de données côté client de second ordre a été découverte dans une SPA moderne, trans...
10 décembre 2025
Aller plus loin : le moteur d’IA d’Ostorlab découvre des classes de vulnérabilités inconnues
Le moteur d’IA d’Ostorlab, fondé sur le raisonnement, dépasse les limites des approches à base de règles pour révéler...
13 octobre 2025
Présentation des Ostorlab Security Testing Benchmarks : de vraies vulnérabilités, un vrai impact
La première suite de benchmarks open source regroupant 93 applications mobiles vulnérables réalistes, qui reproduisen...
22 septembre 2025
Rapport bancaire 2025 : la sécurité au cœur de la finance mobile
Une analyse de sécurité à grande échelle de plus de 500 applications bancaires mobiles parmi les plus populaires révè...
15 septembre 2025
Automatiser la recherche en sécurité : un moteur IA exploite une injection de code aveugle complexe
La précision l'emporte sur la pulvérisation de payloads : le moteur IA d'Ostorlab parvient systématiquement à une RCE...
4 septembre 2025
Pentest assisté par l'IA : analyse approfondie de la redirection d'intents sous Android
Cet article présente la démarche de l'AI Pentest Engine d'Ostorlab pour analyser une application Android à la recherc...
31 août 2025
Automatiser la recherche en sécurité : un moteur d'IA exploite le secret d'un compte de service GCP
Cet article présente une analyse approfondie et concrète, ainsi que l'exploitation en conditions réelles, d'un compte...
28 août 2025
De Signal au SDK Android : enchaîner path traversal, confusion de mimetype, contournement de contrôle de sécurité et bruteforce de descripteurs de fichiers pour un accès arbitraire aux fichiers
Cette analyse technique révèle comment des chaînes d'attaque sophistiquées — combinant path traversal, manipulation d...
11 août 2025
Automatiser la recherche en sécurité : un moteur IA exploite l'XXE de Report Portal (CVE-2021-29620)
Cet article présente une analyse approfondie et pratique, ainsi qu'une preuve de concept, de l'exploitation d'une vul...
7 août 2025
Du hasard à l'intelligence : comment le monkey testing par IA multiplie par 10 la couverture des applications mobiles
L'AI Monkey Tester d'Ostorlab transforme le test de sécurité des applications mobiles : à partir de prompts en langag...
1er août 2025
Automatiser la recherche en sécurité : un moteur d'IA exploite la XSS stockée de Zulip (CVE-2025-52559)
Cet article présente une analyse approfondie et une preuve de concept pratique pour l'exploitation de la vulnérabilit...
28 juillet 2025
Connaître les habitudes de votre application en matière de données : analyse approfondie de notre analyse de confidentialité complète
Le Privacy Scan d'Ostorlab détecte automatiquement les écarts entre ce que dit la politique de confidentialité de vot...
27 mai 2025
Intégration GitHub d'Ostorlab Security Scanner
L'intégration GitHub d'Ostorlab Security Scanner améliore les workflows de développement d'applications mobiles en in...
21 mai 2025
Scanner, synchroniser, corriger : Ostorlab rencontre Vanta pour des audits plus rapides
Cet article annonce la nouvelle intégration entre Ostorlab et Vanta, explique son fonctionnement, décrit les étapes d...
20 mai 2025
Désobfuscation Android avec DalvikFLIRT et les LLM
Cette recherche présente une approche duale inédite qui associe la recherche de correspondances par signatures (Dalvi...
16 avril 2025
Du moonshot à la production : construire Ostorlab Copilot
Cet article retrace notre parcours dans la mise en œuvre d'Ostorlab Copilot, les défis rencontrés et les leçons que n...
24 février 2025
Un système de ticketing des vulnérabilités efficace avec Ostorlab
Cet article annonce la version 2 du système de ticketing des vulnérabilités d'Ostorlab et explique comment il automat...
18 février 2025
Gestion de la surface d'attaque automatisée par l'IA : l'avenir de la découverte en cybersécurité
Cet article explore la gestion de la surface d'attaque automatisée par l'IA, son impact sur la cybersécurité et la fa...
14 février 2025
Vulnérabilité RCE root pré-authentification dans CyberPanel : analyse approfondie de l'exploit
Une analyse technique d'une vulnérabilité dans CyberPanel, une RCE root pré-authentification, incluant les chemins d'...
30 octobre 2024
Se défendre contre les attaques GraphQL : analyse approfondie des vulnérabilités courantes
Cet article examine en détail les vulnérabilités GraphQL les plus courantes, les raisons de leur apparition et les mo...
21 octobre 2024
Évaluer l'exposition à grande échelle des vulnérabilités de CUPS : des CVE chaînées menant à l'exécution de code à distance
Cet article évalue l'exposition à grande échelle des systèmes à plusieurs CVE affectant le service d'impression CUPS,...
16 octobre 2024
Threat Center v2 : garder une longueur d'avance sur les vulnérabilités
Le Threat Center fournit aux organisations les mises à jour essentielles pour rester informées des menaces de sécurit...
10 octobre 2024
Analyse approfondie : vulnérabilité XSS stockée dans le plugin LiteSpeed Cache pour WordPress (CVE-2024-47374)
Un examen approfondi de la vulnérabilité CVE-2024-47374 qui affecte le plugin LiteSpeed Cache pour WordPress, de son ...
10 octobre 2024
CVE-2022-21445 : RCE par désérialisation dans Oracle ADF
Comment CVE-2022-21445, une faille de désérialisation d'Oracle ADF activement exploitée, permet à des attaquants non ...
25 septembre 2024
Démêler la vulnérabilité de VigorConnect : un parcours de découverte et de correction
Cet article met au jour une vulnérabilité de lecture arbitraire de fichiers dans VigorConnect, qui permet à des attaq...
12 septembre 2024
OXO Titan UI : simplifier le scan de sécurité pour tous
OXO Titan UI encapsule les capacités d'OXO dans une interface accessible, démocratisant les techniques avancées de sc...
26 août 2024
Contourner une erreur 403 Forbidden : en-têtes, méthodes, chemins
Contournez les réponses 403 Forbidden en modifiant les en-têtes d'hôte et de proxy, les méthodes HTTP, les paramètres...
5 août 2024
Révolutionner les tests de sécurité mobile avec le Monkey Tester piloté par IA d'Ostorlab
Présentation du Monkey Tester piloté par IA dans le scanner de vulnérabilités mobiles d'Ostorlab, qui améliore nettem...
16 juillet 2024
Enquête sur l'injection SQL CVE-2024-5315 de Dolibarr
CVE-2024-5315, une injection SQL activement exploitée dans Dolibarr, avec une version corrigée indiquée de façon erronée.
14 juillet 2024
L'incendie de la chaîne d'approvisionnement CocoaPods : ce que vous devez savoir
E.V.A Information Security a découvert des vulnérabilités critiques dans CocoaPods, ce qui a conduit à des correctifs...
3 juillet 2024
🚀 OXO v1.0 !
OXO version 1.0 est 10 fois plus rapide, prend en charge les architectures ARM64 et regorge de capacités améliorées c...
29 avril 2024
Confidentialité Apple : guide complet des fichiers Privacy Manifest
Cet article propose un guide des fichiers Privacy Manifest dans l'écosystème Apple. Il souligne leur importance pour ...
18 avril 2024
Améliorer la détection des XSS PostMessage grâce à l'instrumentation par objets Proxy
L'article présente une nouvelle méthode de détection des vulnérabilités de cross-site scripting (XSS) PostMessage à l...
4 avril 2024
Mise à jour Ostorlab KEV du 02 avril 2024
Nouvelles vulnérabilités ajoutées au catalogue des vulnérabilités connues et exploitées d'Ostorlab
2 avril 2024
Découvrir et surveiller la surface d'attaque des applications mobiles avec Ostorlab
L'article présente Ostorlab Attack Surface Discovery, une solution pour découvrir et surveiller en continu les applic...
26 mars 2024
Panorama de la sécurité des applications bancaires mobiles en Amérique du Nord
Cet article examine la sécurité des applications bancaires mobiles en Amérique du Nord et met en évidence des vulnéra...
19 mars 2024
Swift au microscope : instrumentation dynamique en pratique
Article sur l'instrumentation dynamique de Swift. Il explique les étapes de l'analyse dynamique d'une application Swi...
11 mars 2024
Mise à jour Ostorlab KEV du 11 mars 2024
Nouvelles vulnérabilités ajoutées au catalogue Ostorlab des vulnérabilités connues pour être exploitées.
11 mars 2024
Mise à jour Ostorlab KEV du 26 février 2024
De nouvelles vulnérabilités ont été ajoutées au catalogue Ostorlab des vulnérabilités connues comme exploitées
26 février 2024
Cartographier la dependency confusion : une nouvelle approche de détection à partir des fichiers source map
Cet article présente les vulnérabilités de dependency confusion, introduit une technique inédite de détection et d'ex...
13 février 2024
Vulnérabilités exploitables connues : les attraper toutes
Dans cet article, nous présentons des outils essentiels et des enseignements empiriques pour identifier les vulnérabi...
10 janvier 2024
Bilan de l'année 2023
L'année 2023 s'achève : il est temps de faire le point et de préparer un 2024 optimiste.
10 janvier 2024
Le nouvel OWASP Mobile Top 10
Publication du nouvel OWASP Mobile Top 10, avec ses améliorations, ses mises à jour et les coulisses de sa création.
27 novembre 2023
La victoire d'Ostorlab au Swiss Cyber defence Security Challenge 2023
Ostorlab remporte la première place du Swiss Cyber defense Security Challenge, illustrant son engagement pour faire p...
10 novembre 2023
Prise de contrôle de compte OAuth par détournement de schéma d'URL
Comment une application malveillante peut détourner un schéma d'URL personnalisé pour prendre le contrôle de comptes ...
17 octobre 2023
Vulnérabilités des bibliothèques ZIP dans Swift et Flutter
De récentes investigations approfondies révèlent de graves vulnérabilités dans des packages zip très répandus de Flut...
4 août 2023
Les applications Flutter volontairement vulnérables d'Ostorlab : un terrain d'apprentissage et de test pour la sécurité mobile
Ostorlab a publié en open source deux applications Flutter volontairement vulnérables, à des fins de test et de forma...
10 juillet 2023
zCamera, une application à 100M+ d'installations, de la compromission à distance aux fuites de données
Cet article est une analyse technique approfondie qui montre comment une application de photos à plus de 100M d'insta...
4 juillet 2023
Recommandations et correctifs pilotés par l'IA, détection Flutter améliorée et bien plus encore
La nouvelle version apporte un nouveau moteur d'IA pour de meilleures recommandations, de puissants ajouts à la détec...
26 juin 2023
Connexion biométrique sécurisée en Kotlin, Swift et Flutter
Dans cet article, nous définissons une implémentation sécurisée de l'authentification biométrique mobile et en propos...
20 juin 2023
Sécurité de Flutter : rétro-ingénierie et analyse
Article sur les techniques d'analyse statique et dynamique pour la rétro-ingénierie des applications Flutter. Il abor...
15 juin 2023
Stratégies pour écrire du Python ultra-rapide
Dans cet article, nous passons en revue plusieurs façons d'améliorer les performances de Python, un langage interprété.
18 avril 2023
Politiques de règles d'automatisation, refonte des artefacts, détection améliorée et bien plus encore.
Un aperçu de toutes les nouvelles fonctionnalités de la plateforme Ostorlab et de ses capacités de détection.
14 avril 2023
Analyse du malware Android GodFather
Dans cet article, nous analysons le malware Android GodFather, qui continue d'apparaître sous différentes formes et c...
14 avril 2023
Ostorlab réussit l'audit SOC 2 Type II, preuve de son engagement pour la sécurité et la protection des données
Ostorlab a réussi son audit SOC2 Type 2, démontrant son engagement pour la sécurité et la protection des données.
12 avril 2023
Fix it ! chez Ostorlab
La pratique Fix it! d'Ostorlab est l'une de nos pratiques d'ingénierie les plus réussies : elle nous aide à éradiquer...
19 février 2023
Où tous ces SDK tiers envoient-ils les données de vos utilisateurs ? 😨
Les nouvelles fonctionnalités d'Ostorlab sont entièrement conçues pour aider les équipes à comprendre, suivre et expl...
2 février 2023
Ostorlab parmi les 10 meilleurs innovateurs en gestion des vulnérabilités de 2023 selon GRC Viewpoint
Ostorlab a été sélectionné par GRC Viewpoint parmi les 10 meilleurs innovateurs en gestion des vulnérabilités de 2023.
16 janvier 2023
2022 chez Ostorlab
2022 a apporté son lot de défis mondiaux, dont la guerre, l'incertitude économique et la hausse de l'inflation dans d...
3 janvier 2023
CI/CD mobile avec Jenkins, GitHub Actions et Azure DevOps
Cet article présente les principaux défis de la mise en place d'un pipeline CI/CD pour les applications mobiles. Il f...
27 octobre 2022
Text4Shell (CVE-2022-42889) dans les applications mobiles... faut-il s'inquiéter ?
CVE-2022-42889 est une vulnérabilité de la bibliothèque Apache Commons Text, causée par une interpolation de chaînes ...
24 octobre 2022
Nouveau tableau de bord, meilleure visibilité
Pour refléter les nombreuses nouvelles capacités et évolutions apportées, nous avons publié un nouveau tableau de bor...
20 octobre 2022
Prise en charge de l'OWASP Mobile Application Verification Standard
Le Mobile Application Security Verification Standard est une étape importante vers la création d'applications mobiles...
4 octobre 2022
Trucs et astuces pour développer et déboguer les agents OXO.
Des trucs et astuces pour vous faciliter la vie lors du développement et du débogage des agents OXO.
18 août 2022
Découverte améliorée de la surface d'attaque, scan de sécurité mobile et web
La plus importante version à ce jour, avec des améliorations de la surface d'attaque, de l'open source, du scan mobil...
18 août 2022
La vie d'un scan : comment fonctionne le scanner de vulnérabilités open source d'OXO
Cet article explique le fonctionnement interne d'OXO.
2 août 2022
Enseignements sur la surface d'attaque - partie 2
La surface d'attaque ne se résume pas aux ports ouverts et aux services ; cet article présente des enseignements clés...
16 juin 2022
Cartographier votre surface d'attaque - partie 1
La cartographie de la surface d'attaque est devenue le premier casse-tête des RSSI de la plupart des grandes organisa...
17 mai 2022
Ce que j'ai appris de mon premier emploi comme ingénieur logiciel chez Ostorlab
Cet article raconte l'expérience de Rabson Phiri, qui travaille comme ingénieur logiciel chez Ostorlab.
19 avril 2022
Ostorlab vs. NowSecure vs. MobSF vs. Immuniweb vs. AppKnox vs. Quixxi vs. Oversecured
Cet article offre une vue d'ensemble des solutions d'analyse de sécurité mobile, tout en mettant en évidence ce qui l...
21 mars 2022
Ostorlab passe en open source 🎊
Cette version majeure ouvre le code d'Ostorlab et annonce de nombreuses nouvelles fonctionnalités et capacités.
21 février 2022
Comment avons-nous réagi à la vulnérabilité Log4j ? Lisez notre analyse pour les applications mobiles.
Quel est l'impact de la vulnérabilité Log4j sur les applications mobiles
20 décembre 2021
Questions-réponses d'Ostorlab avec Safety Detectives
Envie d'en savoir plus sur Ostorlab ? Nous avons répondu aux questions d'Aviva Zack pour Safety Detective sur l'entre...
8 novembre 2021
Nouvelles fonctionnalités, gestion des tickets améliorée et intégrations, dont la prise en charge de Jira
La gestion des vulnérabilités est un parcours difficile. Pour aider à corriger les vulnérabilités de manière urgente,...
4 novembre 2021
Lancement de nouvelles capacités de remédiation pour des corrections rapides, rigoureuses et efficaces
La gestion des vulnérabilités est un parcours difficile. Pour aider à corriger les vulnérabilités de façon urgente, r...
6 octobre 2021
Lancement de la couverture des appels d'UI pour les tests de sécurité dynamiques
Ostorlab a lancé la couverture des appels d'UI dans l'environnement d'analyse afin d'afficher le parcours d'interface...
1er septembre 2021
Les pépites Ostorlab de juin, numéro 5
Santé numérique, compromissions et attaques, instrumentation, conférences Black Hat, eBPF et bien plus encore….
27 mai 2021
Contournement universel du SSL pinning ... de la théorie à une PoC complète avec LLDB
Cet article explique comment contourner le SSL pinning sans avoir besoin de le contourner. Cela semble confus ? Nous ...
18 mai 2021
5 choses que tout professionnel de la sécurité mobile doit savoir sur les WebViews
Cet article porte sur les WebViews et sur les notions de sécurité à garder à l'esprit lorsqu'on utilise ce composant ...
18 mai 2021
Ostorlab détecte la Dependency Confusion
La Dependency Confusion est une nouvelle attaque à fort impact en matière de sévérité. Cet article donne un aperçu de...
3 mars 2021
Trouver des payloads polyglottes XSS surhumains grâce aux algorithmes génétiques
Cet article technique approfondi explique comment exploiter les algorithmes génétiques pour créer des payloads polygl...
1er mars 2021
Actualités et mises à jour de la semaine 8
Cette semaine est marquée par plusieurs fuites de données de grande ampleur touchant Cashalo, Npower, Kia, T-Mobile e...
28 février 2021
Ostorlab ajoute l'analyse de sécurité web à son arsenal
Ostorlab ajoute un scanner de sécurité web à son arsenal, avec des approches inédites pour la découverte de vulnérabilités.
15 février 2021
Lancement d'un nouvel environnement d'analyse pour faciliter l'évaluation manuelle
Nouvel environnement d'analyse avec accès au désassemblage, au code source décompilé, aux traces d'appels, au marquag...
11 janvier 2021
Trouver et valider les clés et secrets codés en dur
Les secrets codés en dur sont faciles à trouver et peuvent ouvrir la porte à des données sensibles ou à des accès pri...
30 octobre 2020
Autonomous Security : porter l'automatisation de la sécurité au niveau supérieur
L'article introduit le terme Autonomous Security dans le contexte du scan de sécurité et définit 5 niveaux de maturité.
26 octobre 2020
Deux fonctionnalités efficaces pour surveiller en continu les applications mobiles
Que nous développions une application mobile ou que nous évaluions sa sécurité, nous devons la revoir en continu à ch...
24 octobre 2020
Créez des scans directement depuis l'Android et l'iOS Store
Ostorlab permet désormais de créer des scans directement depuis l'Android Play Store et l'iOS App Store
16 août 2020
Comment compromettre des appareils mobiles à l'échelle d'un pays : analyse de l'application de traçage de contacts COVID-19 BeAware Bahrain
Test de sécurité mobile de l'application de traçage de contacts Covid-19 BeAware
5 juillet 2020
Revue de sécurité de l'application mobile Wiqaytna, application de traçage des contacts COVID-19
Test de sécurité mobile de Wiqaytna, l'application de traçage des contacts Covid-19
15 juin 2020
[Événement en ligne] Sécurité des dépendances tierces dans les applications mobiles
Évaluations d'applications mobiles : automatisation de la revue des dépendances tierces
12 juin 2020
Nouveautés du scanner de sécurité mobile Ostorlab 2020.05.08
Décompilation Xamarin, protocoles TLS obsolètes, secrets codés en dur et bien plus encore, OWASP Top 10
8 mai 2020
Le moteur de détection d'Ostorlab
Aperçu des capacités de détection offertes par Ostorlab
1er mai 2020
Nouveautés d'Ostorlab 2020.04
Meilleure gestion du cycle de vie des scans, export des résultats de scan et abonnements
8 avril 2020
Gestion des scans privés
Annonce de modifications dans la gestion de l'accessibilité des scans
29 décembre 2019
Ostorlab Mobile Security Scanner : lancement du nouveau portail
Ostorlab Mobile Security Scanner lance un nouveau portail pour suivre la progression des scans et accéder à leur historique.
26 décembre 2019
18 octobre 2019
Cloud Run à l'essai
Nous avons mis Cloud Run à l'essai, et voici ce que nous en avons appris.
16 octobre 2019
Ostorlab Insecure Application
Cet article décrit l'utilisation d'Ostorlab Insecure Application.
14 octobre 2019
Tests de sécurité applicative sur iOS sans jailbreak depuis Linux
Comment effectuer des vérifications de sécurité d'un fichier d'application iOS sur un iPhone sans jailbreak, depuis u...
8 octobre 2019
Le scanner communautaire passe à pleine capacité
Dans sa mission de construire les meilleures technologies de scan de sécurité, l'équipe Ostorlab est fière d'annoncer...
3 mars 2019
Sécurité : quelles opportunités et quels défis pour 2019 ?
Profiter du début d'année pour repenser l'année écoulée et préparer la suivante est un exercice important pour prendr...
7 janvier 2019
Stratégies de fuzzing pour le DOM XSS - Partie 1
Les XSS restent de loin le type de vulnérabilité le plus courant ; cet article présente des stratégies pour automatis...
22 décembre 2018
Clés AWS codées en dur dans les applications mobiles
Cet article explique comment gérer les clés d'accès AWS lorsque vous utilisez des services AWS dans votre application mobile.
20 décembre 2018
28 octobre 2018
Nouvelles fonctionnalités et feuille de route
Ces derniers mois, l'équipe Ostorlab a travaillé dur pour ajouter de nouvelles fonctionnalités. Certaines sont déjà e...
20 septembre 2018
Apprentissage par renforcement et tests automatisés - partie 1
À travers une série d'articles, je partagerai nos expérimentations passées sur l'utilisation de l'apprentissage par r...
22 janvier 2018
La surface d'attaque critique des applications mobiles
La surface d'attaque des applications mobiles.
17 janvier 2018
Trouver des failles de sécurité dans les applications Android à la dure
Ostorlab est un effort communautaire visant à construire un scanner de vulnérabilités d'applications mobiles pour aid...
16 juin 2017
Nouveau moteur de taint analysis : davantage de vulnérabilités détectées
Depuis plusieurs mois, nous travaillons d'arrache-pied au développement d'un nouveau moteur de scan capable d'identif...
23 avril 2017
Tester les applications Cordova
Les frameworks hybrides comme Cordova permettent de développer une seule application pour plusieurs plateformes (Andr...
24 novembre 2016
Android, SQL et ContentProviders, ou pourquoi les injections SQL ne sont pas encore mortes ?
Avant d'aborder les injections SQL et ce qui peut mal tourner, nous commençons par quelques informations techniques s...
3 novembre 2016
Les bibliothèques externes sur Android
Pour un développeur Android, utiliser des bibliothèques externes afin d'étendre facilement les fonctionnalités de l'a...
1er novembre 2016
Les vulnérabilités testées par le Google Play Store
Google va commencer à identifier les failles de sécurité dans les applications publiées sur le Play Store...
5 septembre 2016
ProcessPoolExecutor en Python : un pool de processus personnalisé
Chez Ostorlab, nous analysons des centaines d'applications mobiles chaque jour ; chaque scan consomme beaucoup de res...
18 juillet 2016
Nouveautés d'Android M et N : les permissions à l'exécution
Sous Android, le système de permissions a longtemps été l'une des principales préoccupations de sécurité de la platef...
27 mai 2016
Qu'est-ce que le SSL pinning ? Guide Android avec OkHttp
Mettez en œuvre le SSL pinning sur Android avec Network Security Config, OkHttp et Retrofit, puis testez-le et faites...
11 mai 2016
Rétro-ingénierie de JNI, ou comment Facebook fait planter sa propre application
Facebook ferait apparemment planter ses applications volontairement afin de tester la réaction des utilisateurs et d'...
7 janvier 2016
Ce que tout pentesteur devrait apprendre en 2016
Les dernières années ont apporté des changements significatifs dans la façon dont les professionnels de l'informatiqu...
2 janvier 2016
La version Beta d'Ostorlab est disponible
Nous sommes heureux de publier la version Beta de notre scanner de sécurité d'applications mobiles en ligne.
20 décembre 2015
Les meilleures ressources sur SSL/TLS (attaques, outils, conférences)
Cet article recense les meilleures ressources actuelles sur SSL/TLS.
25 août 2015