Neutron, notre moteur d’IA, a obtenu un score de 96,75 % sur le benchmark CyberGym de l’UC Berkeley. En savoir plus

Auteur

Ostorlab Team

Articles : 53

Ostorlab a lancé Agentic Deep Scan, un scanner de vulnérabilités de nouvelle génération qui valide les risques réels dans les applications iOS, Android (bientôt harmonyOS) et web. Grâce à la prise en charge de Bring Your Own Key (BYOK), les équipes peuvent explorer en toute sécurité ses puissantes capacités de scan tout en gardant un contrôle total sur leurs données et leurs coûts.

Sécurité

Quand un zéro (aurait pu) casser la plomberie d'Internet (CVE-2026-0915)

Une analyse assistée par IA a mis au jour une vulnérabilité de buffer non initialisé vieille de 3...

21 janvier 2026

Sécurité

Aller plus loin : le moteur d’IA d’Ostorlab découvre des classes de vulnérabilités inconnues

Le moteur d’IA d’Ostorlab, fondé sur le raisonnement, dépasse les limites des approches à base de...

13 octobre 2025

Sécurité

Présentation des Ostorlab Security Testing Benchmarks : de vraies vulnérabilités, un vrai impact

La première suite de benchmarks open source regroupant 93 applications mobiles vulnérables réalis...

22 septembre 2025

Autres articles par Ostorlab Team

Rapport bancaire 2025 : la sécurité au cœur de la finance mobile

Une analyse de sécurité à grande échelle de plus de 500 applications bancaires mobiles parmi les plus populaires révèle des vulnérabilités répandues, des bases de code vieilles de dix ans et des schémas préoccupants de centralisation des backends.

15 septembre 2025

Automatiser la recherche en sécurité : un moteur IA exploite une injection de code aveugle complexe

La précision l'emporte sur la pulvérisation de payloads : le moteur IA d'Ostorlab parvient systématiquement à une RCE sur Titiler et prouve l'exfiltration sans la moindre stack trace.

4 septembre 2025

Pentest assisté par l'IA : analyse approfondie de la redirection d'intents sous Android

Cet article présente la démarche de l'AI Pentest Engine d'Ostorlab pour analyser une application Android à la recherche de vulnérabilités de redirection d'intents. Suivez le parcours du moteur, de l'analyse statique et des premiers résultats jusqu'à une validation dynamique rigoureuse, et voyez comment il sait non seulement identifier des menaces potentielles, mais aussi écarter méticuleusement les faux positifs.

31 août 2025

Automatiser la recherche en sécurité : un moteur d'IA exploite le secret d'un compte de service GCP

Cet article présente une analyse approfondie et concrète, ainsi que l'exploitation en conditions réelles, d'un compte de service GCP codé en dur avec un accès Pub/Sub surdimensionné, découvert dans une application mobile HackerOne. Il détaille comment le moteur de pentest par IA d'Ostorlab a automatisé tout le cycle, de l'authentification et de l'énumération des permissions jusqu'à l'injection et l'interception de messages de bout en bout, ce qui a permis une remédiation en quatre jours.

28 août 2025

De Signal au SDK Android : enchaîner path traversal, confusion de mimetype, contournement de contrôle de sécurité et bruteforce de descripteurs de fichiers pour un accès arbitraire aux fichiers

Cette analyse technique révèle comment des chaînes d'attaque sophistiquées — combinant path traversal, manipulation de liens symboliques et particularités du SDK Android — peuvent percer les défenses de Signal Android pour extraire des fichiers internes sensibles, malgré un chiffrement réputé resté intact. Signal a corrigé ces vulnérabilités en quelques jours, mais ces découvertes offrent des leçons essentielles sur la façon dont des bugs apparemment mineurs peuvent être enchaînés en exploits puissants, et sur la nécessité de plusieurs couches de défense même avec la meilleure architecture de sécurité

11 août 2025

Automatiser la recherche en sécurité : un moteur IA exploite l'XXE de Report Portal (CVE-2021-29620)

Cet article présente une analyse approfondie et pratique, ainsi qu'une preuve de concept, de l'exploitation d'une vulnérabilité XXE hors bande (OOB) CVE-2021-29620 dans Report Portal. Il détaille comment le moteur de pentest piloté par l'IA d'Ostorlab a servi à automatiser tout le cycle.

7 août 2025

Du hasard à l'intelligence : comment le monkey testing par IA multiplie par 10 la couverture des applications mobiles

L'AI Monkey Tester d'Ostorlab transforme le test de sécurité des applications mobiles : à partir de prompts en langage naturel et d'IA générative, il génère automatiquement des scénarios de test intelligents et adaptés au contexte, avec jusqu'à 10 fois plus de couverture applicative que les approches traditionnelles à base de règles.

1er août 2025

Automatiser la recherche en sécurité : un moteur d'IA exploite la XSS stockée de Zulip (CVE-2025-52559)

Cet article présente une analyse approfondie et une preuve de concept pratique pour l'exploitation de la vulnérabilité XSS stockée CVE-2025-52559 dans Zulip. Il détaille comment le moteur de pentest piloté par IA d'Ostorlab a servi à automatiser le cycle complet.

28 juillet 2025

Désobfuscation Android avec DalvikFLIRT et les LLM

Cette recherche présente une approche duale inédite qui associe la recherche de correspondances par signatures (DalvikFLIRT) et la transformation de code par LLM pour contourner l'obfuscation sophistiquée des applications Android, et permet l'analyse de sécurité automatisée d'un code jusque-là impénétrable.

16 avril 2025

Un système de ticketing des vulnérabilités efficace avec Ostorlab

Cet article annonce la version 2 du système de ticketing des vulnérabilités d'Ostorlab et explique comment il automatise et rationalise toute la gestion et la remédiation des vulnérabilités de sécurité, grâce à la création automatique de tickets, à la gestion du cycle de vie, à l'application de politiques et à l'intégration avec les outils existants.

18 février 2025


Précédent
1 sur 4