Auteur
Ostorlab Team
Ostorlab lance Agentic Deep Scan : le scanner de vulnérabilités de nouvelle génération
Ostorlab a lancé Agentic Deep Scan, un scanner de vulnérabilités de nouvelle génération qui valide les risques réels dans les applications iOS, Android (bientôt harmonyOS) et web. Grâce à la prise en charge de Bring Your Own Key (BYOK), les équipes peuvent explorer en toute sécurité ses puissantes capacités de scan tout en gardant un contrôle total sur leurs données et leurs coûts.
19 mars 2026
Quand un zéro (aurait pu) casser la plomberie d'Internet (CVE-2026-0915)
Une analyse assistée par IA a mis au jour une vulnérabilité de buffer non initialisé vieille de 3...
21 janvier 2026
Aller plus loin : le moteur d’IA d’Ostorlab découvre des classes de vulnérabilités inconnues
Le moteur d’IA d’Ostorlab, fondé sur le raisonnement, dépasse les limites des approches à base de...
13 octobre 2025
Présentation des Ostorlab Security Testing Benchmarks : de vraies vulnérabilités, un vrai impact
La première suite de benchmarks open source regroupant 93 applications mobiles vulnérables réalis...
22 septembre 2025
Autres articles par Ostorlab Team
Rapport bancaire 2025 : la sécurité au cœur de la finance mobile
Une analyse de sécurité à grande échelle de plus de 500 applications bancaires mobiles parmi les plus populaires révèle des vulnérabilités répandues, des bases de code vieilles de dix ans et des schémas préoccupants de centralisation des backends.
15 septembre 2025
Automatiser la recherche en sécurité : un moteur IA exploite une injection de code aveugle complexe
La précision l'emporte sur la pulvérisation de payloads : le moteur IA d'Ostorlab parvient systématiquement à une RCE sur Titiler et prouve l'exfiltration sans la moindre stack trace.
4 septembre 2025
Pentest assisté par l'IA : analyse approfondie de la redirection d'intents sous Android
Cet article présente la démarche de l'AI Pentest Engine d'Ostorlab pour analyser une application Android à la recherche de vulnérabilités de redirection d'intents. Suivez le parcours du moteur, de l'analyse statique et des premiers résultats jusqu'à une validation dynamique rigoureuse, et voyez comment il sait non seulement identifier des menaces potentielles, mais aussi écarter méticuleusement les faux positifs.
31 août 2025
Automatiser la recherche en sécurité : un moteur d'IA exploite le secret d'un compte de service GCP
Cet article présente une analyse approfondie et concrète, ainsi que l'exploitation en conditions réelles, d'un compte de service GCP codé en dur avec un accès Pub/Sub surdimensionné, découvert dans une application mobile HackerOne. Il détaille comment le moteur de pentest par IA d'Ostorlab a automatisé tout le cycle, de l'authentification et de l'énumération des permissions jusqu'à l'injection et l'interception de messages de bout en bout, ce qui a permis une remédiation en quatre jours.
28 août 2025
De Signal au SDK Android : enchaîner path traversal, confusion de mimetype, contournement de contrôle de sécurité et bruteforce de descripteurs de fichiers pour un accès arbitraire aux fichiers
Cette analyse technique révèle comment des chaînes d'attaque sophistiquées — combinant path traversal, manipulation de liens symboliques et particularités du SDK Android — peuvent percer les défenses de Signal Android pour extraire des fichiers internes sensibles, malgré un chiffrement réputé resté intact. Signal a corrigé ces vulnérabilités en quelques jours, mais ces découvertes offrent des leçons essentielles sur la façon dont des bugs apparemment mineurs peuvent être enchaînés en exploits puissants, et sur la nécessité de plusieurs couches de défense même avec la meilleure architecture de sécurité
11 août 2025
Automatiser la recherche en sécurité : un moteur IA exploite l'XXE de Report Portal (CVE-2021-29620)
Cet article présente une analyse approfondie et pratique, ainsi qu'une preuve de concept, de l'exploitation d'une vulnérabilité XXE hors bande (OOB) CVE-2021-29620 dans Report Portal. Il détaille comment le moteur de pentest piloté par l'IA d'Ostorlab a servi à automatiser tout le cycle.
7 août 2025
Du hasard à l'intelligence : comment le monkey testing par IA multiplie par 10 la couverture des applications mobiles
L'AI Monkey Tester d'Ostorlab transforme le test de sécurité des applications mobiles : à partir de prompts en langage naturel et d'IA générative, il génère automatiquement des scénarios de test intelligents et adaptés au contexte, avec jusqu'à 10 fois plus de couverture applicative que les approches traditionnelles à base de règles.
1er août 2025
Automatiser la recherche en sécurité : un moteur d'IA exploite la XSS stockée de Zulip (CVE-2025-52559)
Cet article présente une analyse approfondie et une preuve de concept pratique pour l'exploitation de la vulnérabilité XSS stockée CVE-2025-52559 dans Zulip. Il détaille comment le moteur de pentest piloté par IA d'Ostorlab a servi à automatiser le cycle complet.
28 juillet 2025
Désobfuscation Android avec DalvikFLIRT et les LLM
Cette recherche présente une approche duale inédite qui associe la recherche de correspondances par signatures (DalvikFLIRT) et la transformation de code par LLM pour contourner l'obfuscation sophistiquée des applications Android, et permet l'analyse de sécurité automatisée d'un code jusque-là impénétrable.
16 avril 2025
Un système de ticketing des vulnérabilités efficace avec Ostorlab
Cet article annonce la version 2 du système de ticketing des vulnérabilités d'Ostorlab et explique comment il automatise et rationalise toute la gestion et la remédiation des vulnérabilités de sécurité, grâce à la création automatique de tickets, à la gestion du cycle de vie, à l'application de politiques et à l'intégration avec les outils existants.
18 février 2025