Neutron, notre moteur d’IA, a obtenu un score de 96,75 % sur le benchmark CyberGym de l’UC Berkeley. En savoir plus

Blog

Tous les articles

Parcourez tous les articles d’Ostorlab sur l’ingénierie, le produit et la cybersécurité.

Ostorlab vs MobSF : tests de sécurité mobile pilotés par un analyste ou par l'IA (2026)

Ostorlab vs MobSF (Mobile Security Framework) pour tester la sécurité des applications mobiles : analyse statique et ...

7 octobre 2026

Ostorlab vs Oversecured : comparatif des tests de sécurité des applications mobiles (2026)

Ostorlab vs Oversecured pour le test de sécurité des applications mobiles : couverture iOS et Android, preuve d'explo...

7 octobre 2026

Alternatives à Snyk et Checkmarx : Ostorlab face à Snyk Code, Checkmarx One et GitHub Advanced Security (2026)

Les meilleures alternatives à Snyk Code, Checkmarx One et GitHub Advanced Security pour le SAST en 2026, et comment O...

7 octobre 2026

Nous avons créé un agent IA pour notre propre backlog. Il est maintenant à vous.

Comment un petit agent qui transformait des tickets de bug en pull requests est devenu le ticket agent d'Ostorlab : u...

6 octobre 2026

Le vrai coût des faux positifs : calculer la taxe d'ingénierie des scanners bruyants

Les faux positifs sont un problème de capacité d'ingénierie, pas seulement un problème de qualité du scanner. Découvr...

28 septembre 2026

Qui devrait utiliser Ostorlab ? Équipes idéales, cas d'usage et quand choisir autre chose

Ostorlab convient aux équipes qui testent des actifs mobiles, web, API et code connectés à chaque release. Où il s'in...

28 septembre 2026

Ostorlab vs cabinets de pentest : comparatif coût et profondeur en 2026

Ostorlab vs cabinets de pentest : coût, fréquence des tests, profondeur et remédiation, et quand recourir aux pentest...

25 septembre 2026

Pourquoi les tests de sécurité des API passent à côté des chaînes d'attaque inter-actifs

Les scanners d'API seuls ratent les chaînes d'attaque qui démarrent par des secrets ou des routes dans des applicatio...

25 septembre 2026

Pentest IA pour SOC 2 : comparatif de 6 fournisseurs

Comparez Ostorlab, XBOW, Aikido, Intruder, Escape et Penti pour les pentests SOC 2 : preuves d'exploitation, revue hu...

25 septembre 2026

Combien coûte un test d'intrusion applicatif en 2026 ?

En 2026, un pentest manuel d'application coûte de 3 000 $ à plus de 50 000 $ ; les pentests IA publiés vont de 499 $ ...

25 septembre 2026

Les meilleurs outils pour tester le contournement du shielding des applications mobiles

Comparez Apktool, JADX, Ghidra, Frida, Objection et LLDB pour des tests manuels, avec l’évaluation automatisée du shi...

23 septembre 2026

Comment Deep Agentic Scan détecte des vulnérabilités réelles et retorses

Comment le Deep Agentic Scan d'Ostorlab découvre et prouve empiriquement des vulnérabilités complexes dans le web, le...

23 septembre 2026

Un agent IA peut-il prouver les résultats SAST à l'exécution ?

L'analyse statique signale des bugs possibles mais ne peut pas les prouver. La validation à l'exécution a prouvé une ...

23 septembre 2026

La carte et la fenêtre : comment un scan agentique a transformé une fuite de documentation en identifiants volés

Découvrez comment Agentic Deep Scan d'Ostorlab a enchaîné une divulgation OpenAPI de sévérité moyenne et une vulnérab...

23 septembre 2026

Meilleurs outils de test de sécurité des API en 2026 : 4 comparés

Les meilleurs outils de test de sécurité des API en 2026 : StackHawk, 42Crunch, Escape et Ostorlab comparés sur le DA...

22 septembre 2026

Post-mortem : pourquoi les agents IA autonomes sortent de leur périmètre et comment les contenir

Post-mortem technique d'un agent IA qui est sorti de son périmètre de test lors d'une évaluation d'API autorisée : ce...

18 septembre 2026

Le moyen le plus rapide d'obtenir un rapport de pentest prêt pour l'audit SOC 2

Découvrez comment les startups SaaS B2B évitent le délai de 4 semaines des cabinets de conseil pour obtenir en quelqu...

16 septembre 2026

Les meilleures plateformes de test de sécurité applicative on-premises (2026)

Comparez Ostorlab, Invicti, Burp Suite DAST, HCL AppScan et Fortify pour les tests AppSec on-premises : modèle de dép...

15 septembre 2026

Ostorlab Neutron atteint 96,7 % sur le benchmark CyberGym

Ostorlab Neutron a atteint un taux de résolution d'exploits vérifiés de 96,7 % sur CyberGym, en produisant des preuve...

14 septembre 2026

Les 7 meilleurs outils d'External Attack Surface Management (2026)

Comparez 7 plateformes d'external attack surface management, dont Ostorlab, Defender EASM, Cortex Xpanse et CyCognito...

11 septembre 2026

Les meilleurs outils de test de sécurité des applications web en 2026

Comparez Ostorlab, Burp Suite DAST, Invicti, InsightAppSec, AppScan, XBOW et OWASP ZAP, et découvrez quand le DAST su...

11 septembre 2026

Les meilleures plateformes d'évaluation des applications mobiles en entreprise en 2026

Comparaison d'Ostorlab, NowSecure, Quokka, Zimperium, Appknox et Data Theorem pour l'évaluation des applications Andr...

10 septembre 2026

Les meilleures plateformes de pentest par IA en 2026

Comparez les principales plateformes de pentest par IA en 2026 selon la couverture des actifs, l'exploitation autonom...

9 septembre 2026

Pentest autonome vs pentest traditionnel

Comparez pentests traditionnels, PTaaS et tests autonomes par IA : où les agents l'emportent sur la couverture et les...

8 septembre 2026

Présentation de Multi-Asset Deep Agentic Scan : des tests connectés à l'échelle de l'application

Multi-Asset Deep Agentic Scan évalue des actifs liés (mobile, web, API, réseau, code source et documentation) au sein...

2 septembre 2026

Contourner le shielding des applications mobiles : là où la détection s'arrête et où l'application des mesures échoue

La détection et l'application des mesures (enforcement) sont deux propriétés de sécurité distinctes. Sur cinq applica...

12 août 2026

Guide 2026 du test d'intrusion pour les startups (coûts, processus et choix du prestataire)

Un guide complet sur ce qu'est un test d'intrusion, son coût pour les startups en 2026, le processus en 5 étapes et l...

9 août 2026

Présentation du serveur MCP de la plateforme Ostorlab

Ostorlab prend désormais en charge MCP, donnant aux assistants et agents IA un accès contrôlé par les permissions aux...

8 août 2026

Présentation de Risk Reruns : un contrôle granulaire pour les Agentic Deep Scans

Découvrez Risk Reruns pour les Agentic Deep Scans : relancez des investigations de risque précises, avec des niveaux ...

7 août 2026

L'IA peut mener l'attaque. Pouvez-vous faire confiance au résultat ?

L'IA peut produire en quelques secondes un récit d'exploit convaincant. C'est la preuve d'exécution, les contrôles né...

6 août 2026

SOC 2 peut-il accepter un test d'intrusion réalisé par une IA ?

SOC 2 n'impose aucune méthode de test : les auditeurs jugent les preuves, pas les outils. Voici ce qu'un test d'intru...

6 août 2026

Présentation d'Agentic Scan Knowledge : le scanner qui n'oublie jamais

Agentic Scan Knowledge donne aux agents de sécurité d'Ostorlab un contexte applicatif persistant, de sorte que chaque...

5 août 2026

Présentation d'Ostorlab Mobile Shielding Scan

Ostorlab Mobile Shielding Scan teste les protections des applications Android et iOS face à de véritables contourneme...

4 août 2026

Annonce du scanner de vulnérabilités On-Premises d'Ostorlab

Annonce de la disponibilité générale du scanner de vulnérabilités Ostorlab On-Premises, conçu pour identifier et cont...

4 août 2026

Ostorlab vs Aikido : comparatif des plateformes AppSec

Ostorlab vs Aikido sur le SAST, le pentest web et API, le test de binaires mobiles, la posture cloud, le BYOK et la r...

3 août 2026

Ostorlab contre Appknox : mettre les choses au clair

Ostorlab répond à la liste « Top 10 MAST Tools » d'Appknox : ce qu'elle a mal compris, KnoxIQ face à Agentic Deep Sca...

29 juillet 2026

XBOW vs Ostorlab : comparatif du pentest par IA

Comparatif de XBOW et d'Ostorlab sur le périmètre des cibles, la couverture mobile et API, le chaînage d'exploits ent...

28 juillet 2026

Comment l'IA détecte les vulnérabilités complexes : pentest agentique et chaînage d'exploits

Découvrez comment l'IA agentique détecte les failles de logique métier que les scanners à base de règles manquent. Vo...

28 juillet 2026

Ostorlab vs NowSecure : comparatif de la sécurité des applications mobiles

Ostorlab vs NowSecure dans six domaines : coût et passage à l'échelle, intégration CI/CD, couverture de la logique mé...

27 juillet 2026

Meilleurs outils SAST en 2026 : comparatif des outils d'analyse de code source

Les meilleurs outils SAST et d'analyse de code source en 2026, Ostorlab, GitHub Code Security (CodeQL), Semgrep, Snyk...

27 juillet 2026

Le Threat Center d'Ostorlab prend désormais en charge la base de données européenne des vulnérabilités

Ostorlab Threat Center intègre désormais les données de l'EUVD en complément de celles de la NVD, offrant aux équipes...

24 juillet 2026

Des prompts de pentest par IA qui produisent des preuves, pas seulement des résultats

Guide pratique pour concevoir des workflows de test de sécurité assistés par l'IA qui transforment des preuves délimi...

23 juillet 2026

Quand un scanner par IA devient-il un pentest par IA ?

Découvrez ce qui distingue l'analyse pilotée par l'IA du pentest par IA, et comment Ostorlab Deep Agentic Scan suit l...

22 juillet 2026

Sécurité du code source : du signal au risque validé | Ostorlab

Découvrez comment fonctionne le test de sécurité du code source, pourquoi le SAST traditionnel génère des faux positi...

16 juillet 2026

Analyse de la dernière version de GoPhish : audit de code source avec Ostorlab Agentic Deep Scan

Évaluation technique de la dernière version de GoPhish, qui examine la manière dont la plateforme gère la confiance :...

16 juillet 2026

Ostorlab contre Quokka Q-mast : comparatif du DAST mobile

Ostorlab et Quokka Q-mast pour le DAST mobile : flux authentifiés, contournement du TLS pinning, preuves PCAP, applic...

15 juillet 2026

Présentation d'Ostorlab Source Code Scanning

Source Code Scanning vous aide à identifier les vulnérabilités de sécurité directement dans votre code source avant q...

7 juillet 2026

Améliorations de Deep Scan : exécution plus rapide, meilleures décisions et tests incrémentaux

La dernière version de Deep Agentic Scan apporte des tests mobiles plus rapides, une meilleure rétro-ingénierie, une ...

30 juin 2026

Présentation du mobile shielding capable de résister aux attaques par IA

Ostorlab lance Mobile Shielding Scan, une solution de test automatisée et pilotée par l'IA, conçue spécifiquement pou...

25 juin 2026

L'application n'a jamais été ouverte

Les agentic harnesses changent ce qu'un LLM peut faire dans les tests de sécurité des applications mobiles. Seul, un ...

25 juin 2026

Présentation d'Ostorlab Cyber Models

Ostorlab lance Cyber Models, un niveau d'infrastructure d'IA géré et prépayé pour les Agentic Deep Scans. Il offre au...

23 juin 2026

Il n'existe pas de boîte magique : pourquoi l'AppSec à l'ère de l'IA exige une pile d'outils

Parcourez les allées de n'importe quelle grande conférence de cybersécurité aujourd'hui et vous entendrez parler de l...

22 juin 2026

Le guide complet de l'évaluation des applications mobiles : sécuriser l'écosystème applicatif de l'entreprise

Ce guide complet couvre l'architecture, les méthodologies de risque et les cadres de déploiement nécessaires pour con...

19 juin 2026

Présentation d'Ostorlab App Vetting pour l'ère agentique

Ostorlab a lancé App Vetting, une solution d'évaluation des risques des applications mobiles qui aide les équipes à é...

16 juin 2026

Construire un relecteur de PR en IA auquel les ingénieurs font vraiment confiance

Nous avons construit un relecteur de pull requests propulsé par l'IA, l'avons arrêté après que des hallucinations et ...

8 juin 2026

Présentation de Single Vulnerability Assessment et Dig Deeper d'Ostorlab

Ostorlab lance un moteur d'orchestration IA puissant et hautement ciblé, accessible via deux workflows d'interface di...

2 juin 2026

Checklist de conformité DORA pour la banque et la fintech : validation de la résilience opérationnelle prête pour l'audit

Une checklist de conformité DORA aide les organisations de la banque et de la fintech à évaluer leur résilience opéra...

29 avril 2026

Analyse du malware bancaire Android BeatBanker/BTMOB

Analyse statique de TV_V_23.apk, malware bancaire Android BeatBanker/BTMOB déguisé en lampe de poche : chaîne en quat...

28 avril 2026

Tests de sécurité HarmonyOS Next : outils et risques

En quoi les tests de sécurité de HarmonyOS Next diffèrent d'Android : ArkTS, DSoftBus, outils de test, SafetyDetect, ...

28 avril 2026

Intent redirection sur Android : attaques et correctifs

Comment l'intent redirection permet d'atteindre des composants Android non exportés, de divulguer des données via set...

23 avril 2026

Présentation des scans d'applications HarmonyOS et des scans Huawei AppGallery

Trouvez un scanner de vulnérabilités pour les applications HarmonyOS et les versions Huawei AppGallery : Ostorlab ajo...

20 avril 2026

Tests de sécurité des jeux mobiles : stoppez les tricheurs et les hackers

Les tests de sécurité des jeux mobiles préviennent la triche, les piratages et les pertes de revenus en sécurisant le...

20 avril 2026

Bonnes pratiques de test AppSec mobile à grande échelle

Test AppSec mobile pour les équipes qui livrent vite sur iOS et Android : MAST, SAST et DAST, checklist de test, modè...

16 avril 2026

Guide du test de sécurité des applications de santé

Comment tester la sécurité des portails patients, des applications médicales, des API et des SaMD : risques liés aux ...

16 avril 2026

Guide de test de sécurité des applications bancaires mobiles

Protéger les applications bancaires mobiles exige plus que de sécuriser le seul client. Ce guide explore les risques ...

16 avril 2026

Risque lié aux tiers selon DORA : gouvernance des SDK mobiles

Maîtrisez le risque lié aux tiers selon DORA dans les applications mobiles : inventaires et différentiels de SDK par ...

14 avril 2026

Mobile App Shielding : définition et fonctionnement

Le shielding des applications mobiles protège les applications sur des appareils non fiables en empêchant la rétro-in...

13 avril 2026

Roundcube : failles d'injection de commandes IMAP et de SSRF

Analyse approfondie de deux vulnérabilités critiques découvertes dans Roundcube Webmail (< 1.6.14, 1.5.14, 1.7 RC4) l...

8 avril 2026

Annonce d'Ostorlab pour Harness : le scan de sécurité mobile dans vos pipelines CI

Ostorlab s'intègre désormais à Harness CI pour exécuter des scans de sécurité automatisés d'applications mobiles dans...

6 avril 2026

CVE-2026-27971 : exécution de code à distance non authentifiée dans Qwik server$

Analyse technique de CVE-2026-27971, une vulnérabilité critique d'exécution de code à distance non authentifiée (CVSS...

1er avril 2026

Tests de sécurité derrière les murs de connexion : 2FA et MFA

Pourquoi les scanners s'arrêtent à la page de connexion, et comment Ostorlab automatise les tests derrière une 2FA pa...

30 mars 2026

Annonce d'Ostorlab pour Bitrise : des scans de sécurité mobile dans votre CI

Ostorlab s'intègre désormais à Bitrise pour exécuter des scans de sécurité automatisés d'applications mobiles dans le...

27 mars 2026

Résilience opérationnelle mobile sous DORA : la bibliothèque d'exercices la plus simple pour les parcours BFSI

Un guide de la conformité DORA centré sur le mobile pour les équipes BFSI. Apprenez à définir votre périmètre, à simp...

24 mars 2026

Ostorlab lance Agentic Deep Scan : le scanner de vulnérabilités de nouvelle génération

Ostorlab a lancé Agentic Deep Scan, un scanner de vulnérabilités de nouvelle génération qui valide les risques réels ...

19 mars 2026

CVE-2025-68461 : contournement XSS de Roundcube via SVG Animate

La CVE-2025-68461 (CVSS 7,2) permet à des balises SVG animate de contourner le sanitizer de Roundcube grâce aux préfi...

17 mars 2026

GHSA-cr3w-cw5w-h3fj : RCE en 1 clic dans Saltcorn

Analyse de GHSA-cr3w-cw5w-h3fj, une vulnérabilité critique XSS-vers-RCE de score CVSS 9.7 dans Saltcorn (≤ 1.5.0-beta...

11 mars 2026

Conformité DORA pour les versions mobiles : le socle minimal, le verdict et le modèle d'exceptions les plus simples

Un guide orienté mobile sur le règlement DORA et la conformité DORA pour les équipes BFSI. Apprenez à définir votre p...

10 mars 2026

CVE-2026-26019 : vulnérabilité de falsification de requête côté serveur dans RecursiveUrlLoader de LangChain

Analyse technique de la CVE-2026-26019, une vulnérabilité SSRF de sévérité moyenne (CVSS 4,1) dans le paquet JavaScri...

4 mars 2026

Conformité DORA pour les équipes mobiles : comprendre le périmètre et ce qu'il faut faire

Un guide orienté mobile du règlement DORA et de la conformité DORA pour les équipes BFSI. Apprenez à définir votre pé...

3 mars 2026

Top 10 des outils de pentest d'applications mobiles (2026)

Les 10 outils que notre équipe utilise pour réaliser des pentests d'applications mobiles, de Frida, Ghidra et Jadx à ...

27 février 2026

CVE-2025-64712 : RCE par path traversal dans le traitement des fichiers MSG de la bibliothèque Unstructured

Analyse technique de la CVE-2025-64712, une vulnérabilité critique (CVSS 9,8) de path traversal menant à une exécutio...

23 février 2026

CVE-2026-1357 : RCE non authentifiée dans le plugin de sauvegarde WPvivid

Analyse technique de la CVE-2026-1357, une vulnérabilité critique (CVSS 9,8) d'exécution de code à distance non authe...

20 février 2026

9 outils de pentest IA open source comparés (2026)

PentestGPT, PentAGI, HexStrike AI, Strix, CAI, Nebula, NeuroSploit, Deadend CLI et RedAmon comparés : fonctionnalités...

30 janvier 2026

Ostorlab, bilan de l'année 2025

2025 a marqué le tournant où l'IA appliquée à la cybersécurité est passée du stade de prototype expérimental à celui ...

28 janvier 2026

Vérification des développeurs Android en 2026 : qui est concerné

À partir de 2026, les appareils Android certifiés pourront bloquer les applications de développeurs non vérifiés. Ce ...

27 janvier 2026

Quand un zéro (aurait pu) casser la plomberie d'Internet (CVE-2026-0915)

Une analyse assistée par IA a mis au jour une vulnérabilité de buffer non initialisé vieille de 30 ans dans la foncti...

21 janvier 2026

Risques d'addJavascriptInterface dans les WebView Android

Étude de cas : le moteur de pentest IA d'Ostorlab découvre un pont JavaScript de WebView Android accessible via des d...

7 janvier 2026

Meilleures plateformes de test de sécurité des applications mobiles en 2026

Comparez Ostorlab, NowSecure, Appknox, Data Theorem, Quokka, Zimperium et MobSF pour Android et iOS, avec une matrice...

5 janvier 2026

Android FLAG_SECURE : bloquer les captures d'écran et l'enregistrement

Comment FLAG_SECURE d'Android bloque les captures d'écran, l'enregistrement d'écran et les aperçus dans les applicati...

29 décembre 2025

Le AI Pentest Engine découvre une BFLA critique sur WebSocket dans des subscriptions GraphQL

L'AI Pentest Engine d'Ostorlab a mis au jour de manière systématique une vulnérabilité critique de Broken Function-Le...

26 décembre 2025

Le moteur d'IA déclenche une prise de contrôle de compte par confusion de versions d'API

Une analyse méthodique vaut mieux que le fuzzing à l'aveugle : le moteur d'IA d'Ostorlab découvre une faille de réini...

15 décembre 2025

Mise au jour d'une chaîne d'exfiltration de données de second ordre dans les SPA modernes

Comment une chaîne d'exfiltration de données côté client de second ordre a été découverte dans une SPA moderne, trans...

10 décembre 2025

Aller plus loin : le moteur d’IA d’Ostorlab découvre des classes de vulnérabilités inconnues

Le moteur d’IA d’Ostorlab, fondé sur le raisonnement, dépasse les limites des approches à base de règles pour révéler...

13 octobre 2025

Présentation des Ostorlab Security Testing Benchmarks : de vraies vulnérabilités, un vrai impact

La première suite de benchmarks open source regroupant 93 applications mobiles vulnérables réalistes, qui reproduisen...

22 septembre 2025

Rapport bancaire 2025 : la sécurité au cœur de la finance mobile

Une analyse de sécurité à grande échelle de plus de 500 applications bancaires mobiles parmi les plus populaires révè...

15 septembre 2025

Automatiser la recherche en sécurité : un moteur IA exploite une injection de code aveugle complexe

La précision l'emporte sur la pulvérisation de payloads : le moteur IA d'Ostorlab parvient systématiquement à une RCE...

4 septembre 2025

Pentest assisté par l'IA : analyse approfondie de la redirection d'intents sous Android

Cet article présente la démarche de l'AI Pentest Engine d'Ostorlab pour analyser une application Android à la recherc...

31 août 2025

Automatiser la recherche en sécurité : un moteur d'IA exploite le secret d'un compte de service GCP

Cet article présente une analyse approfondie et concrète, ainsi que l'exploitation en conditions réelles, d'un compte...

28 août 2025

Automatiser la recherche en sécurité : un moteur IA exploite l'XXE de Report Portal (CVE-2021-29620)

Cet article présente une analyse approfondie et pratique, ainsi qu'une preuve de concept, de l'exploitation d'une vul...

7 août 2025

Du hasard à l'intelligence : comment le monkey testing par IA multiplie par 10 la couverture des applications mobiles

L'AI Monkey Tester d'Ostorlab transforme le test de sécurité des applications mobiles : à partir de prompts en langag...

1er août 2025

Automatiser la recherche en sécurité : un moteur d'IA exploite la XSS stockée de Zulip (CVE-2025-52559)

Cet article présente une analyse approfondie et une preuve de concept pratique pour l'exploitation de la vulnérabilit...

28 juillet 2025

Connaître les habitudes de votre application en matière de données : analyse approfondie de notre analyse de confidentialité complète

Le Privacy Scan d'Ostorlab détecte automatiquement les écarts entre ce que dit la politique de confidentialité de vot...

Intégration GitHub d'Ostorlab Security Scanner

L'intégration GitHub d'Ostorlab Security Scanner améliore les workflows de développement d'applications mobiles en in...

21 mai 2025

Scanner, synchroniser, corriger : Ostorlab rencontre Vanta pour des audits plus rapides

Cet article annonce la nouvelle intégration entre Ostorlab et Vanta, explique son fonctionnement, décrit les étapes d...

20 mai 2025

Désobfuscation Android avec DalvikFLIRT et les LLM

Cette recherche présente une approche duale inédite qui associe la recherche de correspondances par signatures (Dalvi...

16 avril 2025

Du moonshot à la production : construire Ostorlab Copilot

Cet article retrace notre parcours dans la mise en œuvre d'Ostorlab Copilot, les défis rencontrés et les leçons que n...

24 février 2025

Un système de ticketing des vulnérabilités efficace avec Ostorlab

Cet article annonce la version 2 du système de ticketing des vulnérabilités d'Ostorlab et explique comment il automat...

18 février 2025

Gestion de la surface d'attaque automatisée par l'IA : l'avenir de la découverte en cybersécurité

Cet article explore la gestion de la surface d'attaque automatisée par l'IA, son impact sur la cybersécurité et la fa...

14 février 2025

Vulnérabilité RCE root pré-authentification dans CyberPanel : analyse approfondie de l'exploit

Une analyse technique d'une vulnérabilité dans CyberPanel, une RCE root pré-authentification, incluant les chemins d'...

30 octobre 2024

Se défendre contre les attaques GraphQL : analyse approfondie des vulnérabilités courantes

Cet article examine en détail les vulnérabilités GraphQL les plus courantes, les raisons de leur apparition et les mo...

21 octobre 2024

Évaluer l'exposition à grande échelle des vulnérabilités de CUPS : des CVE chaînées menant à l'exécution de code à distance

Cet article évalue l'exposition à grande échelle des systèmes à plusieurs CVE affectant le service d'impression CUPS,...

16 octobre 2024

Threat Center v2 : garder une longueur d'avance sur les vulnérabilités

Le Threat Center fournit aux organisations les mises à jour essentielles pour rester informées des menaces de sécurit...

10 octobre 2024

Analyse approfondie : vulnérabilité XSS stockée dans le plugin LiteSpeed Cache pour WordPress (CVE-2024-47374)

Un examen approfondi de la vulnérabilité CVE-2024-47374 qui affecte le plugin LiteSpeed Cache pour WordPress, de son ...

10 octobre 2024

CVE-2022-21445 : RCE par désérialisation dans Oracle ADF

Comment CVE-2022-21445, une faille de désérialisation d'Oracle ADF activement exploitée, permet à des attaquants non ...

25 septembre 2024

Démêler la vulnérabilité de VigorConnect : un parcours de découverte et de correction

Cet article met au jour une vulnérabilité de lecture arbitraire de fichiers dans VigorConnect, qui permet à des attaq...

OXO Titan UI : simplifier le scan de sécurité pour tous

OXO Titan UI encapsule les capacités d'OXO dans une interface accessible, démocratisant les techniques avancées de sc...

Contourner une erreur 403 Forbidden : en-têtes, méthodes, chemins

Contournez les réponses 403 Forbidden en modifiant les en-têtes d'hôte et de proxy, les méthodes HTTP, les paramètres...

Révolutionner les tests de sécurité mobile avec le Monkey Tester piloté par IA d'Ostorlab

Présentation du Monkey Tester piloté par IA dans le scanner de vulnérabilités mobiles d'Ostorlab, qui améliore nettem...

16 juillet 2024

Enquête sur l'injection SQL CVE-2024-5315 de Dolibarr

CVE-2024-5315, une injection SQL activement exploitée dans Dolibarr, avec une version corrigée indiquée de façon erronée.

14 juillet 2024

L'incendie de la chaîne d'approvisionnement CocoaPods : ce que vous devez savoir

E.V.A Information Security a découvert des vulnérabilités critiques dans CocoaPods, ce qui a conduit à des correctifs...

3 juillet 2024

🚀 OXO v1.0 !

OXO version 1.0 est 10 fois plus rapide, prend en charge les architectures ARM64 et regorge de capacités améliorées c...

29 avril 2024

Confidentialité Apple : guide complet des fichiers Privacy Manifest

Cet article propose un guide des fichiers Privacy Manifest dans l'écosystème Apple. Il souligne leur importance pour ...

18 avril 2024

Améliorer la détection des XSS PostMessage grâce à l'instrumentation par objets Proxy

L'article présente une nouvelle méthode de détection des vulnérabilités de cross-site scripting (XSS) PostMessage à l...

4 avril 2024

Mise à jour Ostorlab KEV du 02 avril 2024

Nouvelles vulnérabilités ajoutées au catalogue des vulnérabilités connues et exploitées d'Ostorlab

2 avril 2024

Découvrir et surveiller la surface d'attaque des applications mobiles avec Ostorlab

L'article présente Ostorlab Attack Surface Discovery, une solution pour découvrir et surveiller en continu les applic...

26 mars 2024

Panorama de la sécurité des applications bancaires mobiles en Amérique du Nord

Cet article examine la sécurité des applications bancaires mobiles en Amérique du Nord et met en évidence des vulnéra...

19 mars 2024

Swift au microscope : instrumentation dynamique en pratique

Article sur l'instrumentation dynamique de Swift. Il explique les étapes de l'analyse dynamique d'une application Swi...

11 mars 2024

Mise à jour Ostorlab KEV du 11 mars 2024

Nouvelles vulnérabilités ajoutées au catalogue Ostorlab des vulnérabilités connues pour être exploitées.

11 mars 2024

Mise à jour Ostorlab KEV du 26 février 2024

De nouvelles vulnérabilités ont été ajoutées au catalogue Ostorlab des vulnérabilités connues comme exploitées

26 février 2024

Cartographier la dependency confusion : une nouvelle approche de détection à partir des fichiers source map

Cet article présente les vulnérabilités de dependency confusion, introduit une technique inédite de détection et d'ex...

Vulnérabilités exploitables connues : les attraper toutes

Dans cet article, nous présentons des outils essentiels et des enseignements empiriques pour identifier les vulnérabi...

10 janvier 2024

Bilan de l'année 2023

L'année 2023 s'achève : il est temps de faire le point et de préparer un 2024 optimiste.

10 janvier 2024

Le nouvel OWASP Mobile Top 10

Publication du nouvel OWASP Mobile Top 10, avec ses améliorations, ses mises à jour et les coulisses de sa création.

27 novembre 2023

La victoire d'Ostorlab au Swiss Cyber defence Security Challenge 2023

Ostorlab remporte la première place du Swiss Cyber defense Security Challenge, illustrant son engagement pour faire p...

10 novembre 2023

Prise de contrôle de compte OAuth par détournement de schéma d'URL

Comment une application malveillante peut détourner un schéma d'URL personnalisé pour prendre le contrôle de comptes ...

17 octobre 2023

Vulnérabilités des bibliothèques ZIP dans Swift et Flutter

De récentes investigations approfondies révèlent de graves vulnérabilités dans des packages zip très répandus de Flut...

4 août 2023

Les applications Flutter volontairement vulnérables d'Ostorlab : un terrain d'apprentissage et de test pour la sécurité mobile

Ostorlab a publié en open source deux applications Flutter volontairement vulnérables, à des fins de test et de forma...

10 juillet 2023

zCamera, une application à 100M+ d'installations, de la compromission à distance aux fuites de données

Cet article est une analyse technique approfondie qui montre comment une application de photos à plus de 100M d'insta...

4 juillet 2023

Recommandations et correctifs pilotés par l'IA, détection Flutter améliorée et bien plus encore

La nouvelle version apporte un nouveau moteur d'IA pour de meilleures recommandations, de puissants ajouts à la détec...

26 juin 2023

Connexion biométrique sécurisée en Kotlin, Swift et Flutter

Dans cet article, nous définissons une implémentation sécurisée de l'authentification biométrique mobile et en propos...

20 juin 2023

Sécurité de Flutter : rétro-ingénierie et analyse

Article sur les techniques d'analyse statique et dynamique pour la rétro-ingénierie des applications Flutter. Il abor...

15 juin 2023

Stratégies pour écrire du Python ultra-rapide

Dans cet article, nous passons en revue plusieurs façons d'améliorer les performances de Python, un langage interprété.

18 avril 2023

Politiques de règles d'automatisation, refonte des artefacts, détection améliorée et bien plus encore.

Un aperçu de toutes les nouvelles fonctionnalités de la plateforme Ostorlab et de ses capacités de détection.

14 avril 2023

Analyse du malware Android GodFather

Dans cet article, nous analysons le malware Android GodFather, qui continue d'apparaître sous différentes formes et c...

14 avril 2023

Ostorlab réussit l'audit SOC 2 Type II, preuve de son engagement pour la sécurité et la protection des données

Ostorlab a réussi son audit SOC2 Type 2, démontrant son engagement pour la sécurité et la protection des données.

12 avril 2023

Fix it ! chez Ostorlab

La pratique Fix it! d'Ostorlab est l'une de nos pratiques d'ingénierie les plus réussies : elle nous aide à éradiquer...

19 février 2023

Où tous ces SDK tiers envoient-ils les données de vos utilisateurs ? 😨

Les nouvelles fonctionnalités d'Ostorlab sont entièrement conçues pour aider les équipes à comprendre, suivre et expl...

2 février 2023

Ostorlab parmi les 10 meilleurs innovateurs en gestion des vulnérabilités de 2023 selon GRC Viewpoint

Ostorlab a été sélectionné par GRC Viewpoint parmi les 10 meilleurs innovateurs en gestion des vulnérabilités de 2023.

16 janvier 2023

2022 chez Ostorlab

2022 a apporté son lot de défis mondiaux, dont la guerre, l'incertitude économique et la hausse de l'inflation dans d...

3 janvier 2023

CI/CD mobile avec Jenkins, GitHub Actions et Azure DevOps

Cet article présente les principaux défis de la mise en place d'un pipeline CI/CD pour les applications mobiles. Il f...

27 octobre 2022

Text4Shell (CVE-2022-42889) dans les applications mobiles... faut-il s'inquiéter ?

CVE-2022-42889 est une vulnérabilité de la bibliothèque Apache Commons Text, causée par une interpolation de chaînes ...

24 octobre 2022

Nouveau tableau de bord, meilleure visibilité

Pour refléter les nombreuses nouvelles capacités et évolutions apportées, nous avons publié un nouveau tableau de bor...

20 octobre 2022

Prise en charge de l'OWASP Mobile Application Verification Standard

Le Mobile Application Security Verification Standard est une étape importante vers la création d'applications mobiles...

4 octobre 2022

Trucs et astuces pour développer et déboguer les agents OXO.

Des trucs et astuces pour vous faciliter la vie lors du développement et du débogage des agents OXO.

18 août 2022

Découverte améliorée de la surface d'attaque, scan de sécurité mobile et web

La plus importante version à ce jour, avec des améliorations de la surface d'attaque, de l'open source, du scan mobil...

18 août 2022

Enseignements sur la surface d'attaque - partie 2

La surface d'attaque ne se résume pas aux ports ouverts et aux services ; cet article présente des enseignements clés...

16 juin 2022

Cartographier votre surface d'attaque - partie 1

La cartographie de la surface d'attaque est devenue le premier casse-tête des RSSI de la plupart des grandes organisa...

17 mai 2022

Ce que j'ai appris de mon premier emploi comme ingénieur logiciel chez Ostorlab

Cet article raconte l'expérience de Rabson Phiri, qui travaille comme ingénieur logiciel chez Ostorlab.

19 avril 2022

Ostorlab vs. NowSecure vs. MobSF vs. Immuniweb vs. AppKnox vs. Quixxi vs. Oversecured

Cet article offre une vue d'ensemble des solutions d'analyse de sécurité mobile, tout en mettant en évidence ce qui l...

21 mars 2022

Ostorlab passe en open source 🎊

Cette version majeure ouvre le code d'Ostorlab et annonce de nombreuses nouvelles fonctionnalités et capacités.

21 février 2022
20 décembre 2021

Questions-réponses d'Ostorlab avec Safety Detectives

Envie d'en savoir plus sur Ostorlab ? Nous avons répondu aux questions d'Aviva Zack pour Safety Detective sur l'entre...

8 novembre 2021

Nouvelles fonctionnalités, gestion des tickets améliorée et intégrations, dont la prise en charge de Jira

La gestion des vulnérabilités est un parcours difficile. Pour aider à corriger les vulnérabilités de manière urgente,...

4 novembre 2021

Lancement de nouvelles capacités de remédiation pour des corrections rapides, rigoureuses et efficaces

La gestion des vulnérabilités est un parcours difficile. Pour aider à corriger les vulnérabilités de façon urgente, r...

6 octobre 2021

Lancement de la couverture des appels d'UI pour les tests de sécurité dynamiques

Ostorlab a lancé la couverture des appels d'UI dans l'environnement d'analyse afin d'afficher le parcours d'interface...

1er septembre 2021

Les pépites Ostorlab de juin, numéro 5

Santé numérique, compromissions et attaques, instrumentation, conférences Black Hat, eBPF et bien plus encore….

27 mai 2021

Contournement universel du SSL pinning ... de la théorie à une PoC complète avec LLDB

Cet article explique comment contourner le SSL pinning sans avoir besoin de le contourner. Cela semble confus ? Nous ...

18 mai 2021

5 choses que tout professionnel de la sécurité mobile doit savoir sur les WebViews

Cet article porte sur les WebViews et sur les notions de sécurité à garder à l'esprit lorsqu'on utilise ce composant ...

18 mai 2021

Ostorlab détecte la Dependency Confusion

La Dependency Confusion est une nouvelle attaque à fort impact en matière de sévérité. Cet article donne un aperçu de...

3 mars 2021

Trouver des payloads polyglottes XSS surhumains grâce aux algorithmes génétiques

Cet article technique approfondi explique comment exploiter les algorithmes génétiques pour créer des payloads polygl...

1er mars 2021

Actualités et mises à jour de la semaine 8

Cette semaine est marquée par plusieurs fuites de données de grande ampleur touchant Cashalo, Npower, Kia, T-Mobile e...

28 février 2021

Ostorlab ajoute l'analyse de sécurité web à son arsenal

Ostorlab ajoute un scanner de sécurité web à son arsenal, avec des approches inédites pour la découverte de vulnérabilités.

15 février 2021

Lancement d'un nouvel environnement d'analyse pour faciliter l'évaluation manuelle

Nouvel environnement d'analyse avec accès au désassemblage, au code source décompilé, aux traces d'appels, au marquag...

11 janvier 2021

Trouver et valider les clés et secrets codés en dur

Les secrets codés en dur sont faciles à trouver et peuvent ouvrir la porte à des données sensibles ou à des accès pri...

30 octobre 2020

Autonomous Security : porter l'automatisation de la sécurité au niveau supérieur

L'article introduit le terme Autonomous Security dans le contexte du scan de sécurité et définit 5 niveaux de maturité.

26 octobre 2020

Deux fonctionnalités efficaces pour surveiller en continu les applications mobiles

Que nous développions une application mobile ou que nous évaluions sa sécurité, nous devons la revoir en continu à ch...

24 octobre 2020

Créez des scans directement depuis l'Android et l'iOS Store

Ostorlab permet désormais de créer des scans directement depuis l'Android Play Store et l'iOS App Store

16 août 2020

Revue de sécurité de l'application mobile Wiqaytna, application de traçage des contacts COVID-19

Test de sécurité mobile de Wiqaytna, l'application de traçage des contacts Covid-19

[Événement en ligne] Sécurité des dépendances tierces dans les applications mobiles

Évaluations d'applications mobiles : automatisation de la revue des dépendances tierces

12 juin 2020

Nouveautés du scanner de sécurité mobile Ostorlab 2020.05.08

Décompilation Xamarin, protocoles TLS obsolètes, secrets codés en dur et bien plus encore, OWASP Top 10

8 mai 2020

Le moteur de détection d'Ostorlab

Aperçu des capacités de détection offertes par Ostorlab

1er mai 2020

Nouveautés d'Ostorlab 2020.04

Meilleure gestion du cycle de vie des scans, export des résultats de scan et abonnements

8 avril 2020

Gestion des scans privés

Annonce de modifications dans la gestion de l'accessibilité des scans

29 décembre 2019

Ostorlab Mobile Security Scanner : lancement du nouveau portail

Ostorlab Mobile Security Scanner lance un nouveau portail pour suivre la progression des scans et accéder à leur historique.

26 décembre 2019

Déboguer Nuxt.js dans Webstorm

Comment déboguer une application Nuxt.js dans Webstorm

18 octobre 2019

Cloud Run à l'essai

Nous avons mis Cloud Run à l'essai, et voici ce que nous en avons appris.

16 octobre 2019

Ostorlab Insecure Application

Cet article décrit l'utilisation d'Ostorlab Insecure Application.

14 octobre 2019

Tests de sécurité applicative sur iOS sans jailbreak depuis Linux

Comment effectuer des vérifications de sécurité d'un fichier d'application iOS sur un iPhone sans jailbreak, depuis u...

8 octobre 2019

Le scanner communautaire passe à pleine capacité

Dans sa mission de construire les meilleures technologies de scan de sécurité, l'équipe Ostorlab est fière d'annoncer...

3 mars 2019

Sécurité : quelles opportunités et quels défis pour 2019 ?

Profiter du début d'année pour repenser l'année écoulée et préparer la suivante est un exercice important pour prendr...

7 janvier 2019

Stratégies de fuzzing pour le DOM XSS - Partie 1

Les XSS restent de loin le type de vulnérabilité le plus courant ; cet article présente des stratégies pour automatis...

22 décembre 2018

Clés AWS codées en dur dans les applications mobiles

Cet article explique comment gérer les clés d'accès AWS lorsque vous utilisez des services AWS dans votre application mobile.

20 décembre 2018

Nouvelles fonctionnalités et feuille de route

Ces derniers mois, l'équipe Ostorlab a travaillé dur pour ajouter de nouvelles fonctionnalités. Certaines sont déjà e...

20 septembre 2018

Apprentissage par renforcement et tests automatisés - partie 1

À travers une série d'articles, je partagerai nos expérimentations passées sur l'utilisation de l'apprentissage par r...

22 janvier 2018

La surface d'attaque critique des applications mobiles

La surface d'attaque des applications mobiles.

17 janvier 2018

Trouver des failles de sécurité dans les applications Android à la dure

Ostorlab est un effort communautaire visant à construire un scanner de vulnérabilités d'applications mobiles pour aid...

16 juin 2017

Nouveau moteur de taint analysis : davantage de vulnérabilités détectées

Depuis plusieurs mois, nous travaillons d'arrache-pied au développement d'un nouveau moteur de scan capable d'identif...

23 avril 2017

Tester les applications Cordova

Les frameworks hybrides comme Cordova permettent de développer une seule application pour plusieurs plateformes (Andr...

24 novembre 2016

Android, SQL et ContentProviders, ou pourquoi les injections SQL ne sont pas encore mortes ?

Avant d'aborder les injections SQL et ce qui peut mal tourner, nous commençons par quelques informations techniques s...

3 novembre 2016

Les bibliothèques externes sur Android

Pour un développeur Android, utiliser des bibliothèques externes afin d'étendre facilement les fonctionnalités de l'a...

1er novembre 2016

Les vulnérabilités testées par le Google Play Store

Google va commencer à identifier les failles de sécurité dans les applications publiées sur le Play Store...

5 septembre 2016

ProcessPoolExecutor en Python : un pool de processus personnalisé

Chez Ostorlab, nous analysons des centaines d'applications mobiles chaque jour ; chaque scan consomme beaucoup de res...

18 juillet 2016

Nouveautés d'Android M et N : les permissions à l'exécution

Sous Android, le système de permissions a longtemps été l'une des principales préoccupations de sécurité de la platef...

27 mai 2016

Qu'est-ce que le SSL pinning ? Guide Android avec OkHttp

Mettez en œuvre le SSL pinning sur Android avec Network Security Config, OkHttp et Retrofit, puis testez-le et faites...

11 mai 2016

Rétro-ingénierie de JNI, ou comment Facebook fait planter sa propre application

Facebook ferait apparemment planter ses applications volontairement afin de tester la réaction des utilisateurs et d'...

7 janvier 2016

Ce que tout pentesteur devrait apprendre en 2016

Les dernières années ont apporté des changements significatifs dans la façon dont les professionnels de l'informatiqu...

2 janvier 2016

La version Beta d'Ostorlab est disponible

Nous sommes heureux de publier la version Beta de notre scanner de sécurité d'applications mobiles en ligne.

20 décembre 2015

Les meilleures ressources sur SSL/TLS (attaques, outils, conférences)

Cet article recense les meilleures ressources actuelles sur SSL/TLS.

25 août 2015