<?xml version="1.0" encoding="utf-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Ostorlab</title><link>https://blog.ostorlab.co/fr/</link><description>Ostorlab est une plateforme de test de sécurité des applications mobiles qui réalise des tests de sécurité statiques et dynamiques approfondis des applications Android et iOS.</description><atom:link href="https://blog.ostorlab.co/fr/feed/rss.xml" rel="self"/><lastBuildDate>Wed, 07 Oct 2026 18:00:00 +0200</lastBuildDate><item><title>Ostorlab vs MobSF : tests de sécurité mobile pilotés par un analyste ou par l'IA (2026)</title><link>https://blog.ostorlab.co/fr/ostorlab-vs-mobsf.html</link><description>&lt;p&gt;Ostorlab vs MobSF (Mobile Security Framework) pour tester la sécurité des applications mobiles : analyse statique et dynamique, prérequis matériels, preuve d'exploitation, tests authentifiés, intégrations, déploiement et coût, avec des alternatives et une FAQ.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Abir Jelti</dc:creator><pubDate>Wed, 07 Oct 2026 10:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-10-07:/fr/ostorlab-vs-mobsf.html</guid><category>Security</category><category>Security</category><category>Comparison</category><category>Mobile Security</category></item><item><title>Ostorlab vs Oversecured : comparatif des tests de sécurité des applications mobiles (2026)</title><link>https://blog.ostorlab.co/fr/ostorlab-vs-oversecured.html</link><description>&lt;p&gt;Ostorlab vs Oversecured pour le test de sécurité des applications mobiles : couverture iOS et Android, preuve d'exploitation, tests authentifiés, API, intégrations, déploiement et tarifs, avec un tableau comparatif, des alternatives et une FAQ.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Abir Jelti</dc:creator><pubDate>Wed, 07 Oct 2026 10:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-10-07:/fr/ostorlab-vs-oversecured.html</guid><category>Security</category><category>Security</category><category>Comparison</category><category>Mobile Security</category></item><item><title>Alternatives à Snyk et Checkmarx : Ostorlab face à Snyk Code, Checkmarx One et GitHub Advanced Security (2026)</title><link>https://blog.ostorlab.co/fr/snyk-checkmarx-github-advanced-security-alternatives.html</link><description>&lt;p&gt;Les meilleures alternatives à Snyk Code, Checkmarx One et GitHub Advanced Security pour le SAST en 2026, et comment Ostorlab se compare sur les langages, le workflow développeur, les faux positifs, la preuve d'exploit, les failles logiques, le déploiement et la tarification.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Abir Jelti</dc:creator><pubDate>Wed, 07 Oct 2026 10:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-10-07:/fr/snyk-checkmarx-github-advanced-security-alternatives.html</guid><category>Product</category><category>Security</category><category>Comparison</category><category>Source Code Scanning</category><category>SAST</category></item><item><title>Nous avons créé un agent IA pour notre propre backlog. Il est maintenant à vous.</title><link>https://blog.ostorlab.co/fr/ticket-agent-backlog.html</link><description>&lt;p&gt;Comment un petit agent qui transformait des tickets de bug en pull requests est devenu le ticket agent d'Ostorlab : un coéquipier IA à qui vous confiez une mission, un modèle et des règles de déclenchement.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Bilal Harras</dc:creator><pubDate>Tue, 06 Oct 2026 09:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-10-06:/fr/ticket-agent-backlog.html</guid><category>Product</category><category>AI</category><category>agents</category><category>remediation</category><category>tickets</category></item><item><title>Le vrai coût des faux positifs : calculer la taxe d'ingénierie des scanners bruyants</title><link>https://blog.ostorlab.co/fr/true-cost-false-positives-noisy-security-scanners.html</link><description>&lt;p&gt;Les faux positifs sont un problème de capacité d'ingénierie, pas seulement un problème de qualité du scanner. Découvrez comment mesurer leur coût et évaluer le ROI des tests avec preuve d'exploitation.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Sohaib Harraoui</dc:creator><pubDate>Mon, 28 Sep 2026 10:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-09-28:/fr/true-cost-false-positives-noisy-security-scanners.html</guid><category>Engineering</category><category>Application Security</category><category>DevSecOps</category><category>Security Testing</category><category>False Positives</category><category>Agentic Deep Scan</category></item><item><title>Qui devrait utiliser Ostorlab ? Équipes idéales, cas d'usage et quand choisir autre chose</title><link>https://blog.ostorlab.co/fr/who-should-use-ostorlab.html</link><description>&lt;p&gt;Ostorlab convient aux équipes qui testent des actifs mobiles, web, API et code connectés à chaque release. Où il s'intègre, quel plan choisir, et quand un autre outil est préférable.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Abir Jelti</dc:creator><pubDate>Mon, 28 Sep 2026 08:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-09-28:/fr/who-should-use-ostorlab.html</guid><category>Product</category><category>Ostorlab</category><category>Application Security</category><category>Mobile Application Security</category><category>Agentic Pentesting</category><category>App Vetting</category><category>AppSec Tools</category></item><item><title>Ostorlab vs cabinets de pentest : comparatif coût et profondeur en 2026</title><link>https://blog.ostorlab.co/fr/ostorlab-vs-penetration-testing-firms.html</link><description>&lt;p&gt;Ostorlab vs cabinets de pentest : coût, fréquence des tests, profondeur et remédiation, et quand recourir aux pentests par IA, aux consultants, ou aux deux.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Youssef Mabrouk</dc:creator><pubDate>Fri, 25 Sep 2026 16:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-09-25:/fr/ostorlab-vs-penetration-testing-firms.html</guid><category>Security</category><category>Penetration Testing</category><category>AI Pentest</category><category>Continuous Testing</category><category>AppSec</category><category>Comparison</category></item><item><title>Pourquoi les tests de sécurité des API passent à côté des chaînes d'attaque inter-actifs</title><link>https://blog.ostorlab.co/fr/why-api-security-testing-alone-fails.html</link><description>&lt;p&gt;Les scanners d'API seuls ratent les chaînes d'attaque qui démarrent par des secrets ou des routes dans des applications mobiles, des bundles web ou du code. Deux chaînes réelles et une checklist de test en 8 étapes.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Bilal Harras</dc:creator><pubDate>Fri, 25 Sep 2026 14:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-09-25:/fr/why-api-security-testing-alone-fails.html</guid><category>Security</category><category>API Security</category><category>Cross-Asset Attack Chains</category><category>BOLA</category><category>BFLA</category><category>Mobile Security</category><category>Hardcoded Secrets</category><category>ASPM</category><category>Multi-Asset</category><category>Agentic Deep Scan</category></item><item><title>Pentest IA pour SOC 2 : comparatif de 6 fournisseurs</title><link>https://blog.ostorlab.co/fr/soc-2-ai-pentesting-providers-comparison.html</link><description>&lt;p&gt;Comparez Ostorlab, XBOW, Aikido, Intruder, Escape et Penti pour les pentests SOC 2 : preuves d'exploitation, revue humaine, exemples de rapports, retests et tarifs.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Youssef Mabrouk</dc:creator><pubDate>Fri, 25 Sep 2026 10:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-09-25:/fr/soc-2-ai-pentesting-providers-comparison.html</guid><category>Security</category><category>AI-Pentesting</category><category>SOC-2</category><category>Enterprise-Security</category><category>Security-Reviews</category><category>Penetration-Testing</category></item><item><title>Combien coûte un test d'intrusion applicatif en 2026 ?</title><link>https://blog.ostorlab.co/fr/application-penetration-test-cost-2026.html</link><description>&lt;p&gt;En 2026, un pentest manuel d'application coûte de 3 000 $ à plus de 50 000 $ ; les pentests IA publiés vont de 499 $ à environ 8 000 $. Ce qui fait le prix, ce que les devis excluent, comment comparer.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Abir Jelti</dc:creator><pubDate>Fri, 25 Sep 2026 08:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-09-25:/fr/application-penetration-test-cost-2026.html</guid><category>Security</category><category>Penetration Testing Cost</category><category>Application Penetration Testing</category><category>AI Pentesting</category><category>Autonomous Pentesting</category><category>PTaaS</category><category>Application Security</category></item><item><title>Les meilleurs outils pour tester le contournement du shielding des applications mobiles</title><link>https://blog.ostorlab.co/fr/best-tools-mobile-app-shielding-bypass.html</link><description>&lt;p&gt;Comparez Apktool, JADX, Ghidra, Frida, Objection et LLDB pour des tests manuels, avec l’évaluation automatisée du shielding et du RASP mobiles Android et iOS d’Ostorlab.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Youssef Mabrouk</dc:creator><pubDate>Wed, 23 Sep 2026 12:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-09-23:/fr/best-tools-mobile-app-shielding-bypass.html</guid><category>Security</category><category>Shielding-bypass</category><category>Open-source</category><category>Automation</category></item><item><title>Comment Deep Agentic Scan détecte des vulnérabilités réelles et retorses</title><link>https://blog.ostorlab.co/fr/beyond-surface-level-scanning-deep-agentic-scan-findings.html</link><description>&lt;p&gt;Comment le Deep Agentic Scan d'Ostorlab découvre et prouve empiriquement des vulnérabilités complexes dans le web, le mobile et le code source, à travers quatre études de cas réelles.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Oussama Bakri</dc:creator><pubDate>Wed, 23 Sep 2026 10:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-09-23:/fr/beyond-surface-level-scanning-deep-agentic-scan-findings.html</guid><category>Product</category><category>Security</category><category>Deep Agentic Scan</category><category>AI Pentesting</category><category>Autonomous Security</category><category>Vulnerability Research</category><category>Web Security</category><category>Mobile Security</category><category>Source Code Security</category><category>DAST</category><category>SAST</category><category>Application Security</category></item><item><title>Un agent IA peut-il prouver les résultats SAST à l'exécution ?</title><link>https://blog.ostorlab.co/fr/sast-finds-it-can-an-agent-prove-it-runtime-validation.html</link><description>&lt;p&gt;L'analyse statique signale des bugs possibles mais ne peut pas les prouver. La validation à l'exécution a prouvé une RCE authentifiée dans Langflow et corrigé les conditions de déclenchement annoncées d'un use-after-free dans libxml2.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Mohammed Lachhab</dc:creator><pubDate>Wed, 23 Sep 2026 10:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-09-23:/fr/sast-finds-it-can-an-agent-prove-it-runtime-validation.html</guid><category>Security</category><category>SAST</category><category>DAST</category><category>Agentic AI</category><category>Autonomous Pentesting</category><category>AppSec</category><category>Vulnerability Research</category><category>Langflow</category><category>libxml2</category><category>Timing Oracle</category></item><item><title>La carte et la fenêtre : comment un scan agentique a transformé une fuite de documentation en identifiants volés</title><link>https://blog.ostorlab.co/fr/the-map-and-the-window-agentic-scan-cross-layer-attack-path.html</link><description>&lt;p&gt;Découvrez comment Agentic Deep Scan d'Ostorlab a enchaîné une divulgation OpenAPI de sévérité moyenne et une vulnérabilité SSRF pour contourner une restriction de loopback et extraire des identifiants de base de données.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Aziz Elbelaychy</dc:creator><pubDate>Wed, 23 Sep 2026 10:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-09-23:/fr/the-map-and-the-window-agentic-scan-cross-layer-attack-path.html</guid><category>Security</category><category>Security</category><category>Agentic Deep Scan</category><category>AppSec</category><category>SSRF</category><category>Information Disclosure</category><category>API Security</category><category>Penetration Testing</category><category>Exploit Chaining</category></item><item><title>Meilleurs outils de test de sécurité des API en 2026 : 4 comparés</title><link>https://blog.ostorlab.co/fr/best-api-security-testing-tools-2026.html</link><description>&lt;p&gt;Les meilleurs outils de test de sécurité des API en 2026 : StackHawk, 42Crunch, Escape et Ostorlab comparés sur le DAST, les tests BOLA/BFLA, la découverte d'API et le CI/CD.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Bilal HARRAS</dc:creator><pubDate>Tue, 22 Sep 2026 14:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-09-22:/fr/best-api-security-testing-tools-2026.html</guid><category>Security</category><category>API Security</category><category>DAST</category><category>Fuzzing</category><category>BOLA</category><category>BFLA</category><category>GraphQL</category><category>REST</category><category>gRPC</category><category>Agentic Discovery</category><category>AppSec</category><category>Mobile Security</category></item><item><title>Post-mortem : pourquoi les agents IA autonomes sortent de leur périmètre et comment les contenir</title><link>https://blog.ostorlab.co/fr/post-mortem-autonomous-ai-scope-drift-containment.html</link><description>&lt;p&gt;Post-mortem technique d'un agent IA qui est sorti de son périmètre de test lors d'une évaluation d'API autorisée : ce qui l'a causé et comment nous contenons les agents autonomes.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Bilal Harras</dc:creator><pubDate>Fri, 18 Sep 2026 12:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-09-18:/fr/post-mortem-autonomous-ai-scope-drift-containment.html</guid><category>Security</category><category>AI Security</category><category>Autonomous Pentesting</category><category>Agentic AI</category><category>AppSec</category><category>Systems Engineering</category><category>Incident Response</category></item><item><title>Le moyen le plus rapide d'obtenir un rapport de pentest prêt pour l'audit SOC 2</title><link>https://blog.ostorlab.co/fr/fastest-way-audit-ready-pentest-report-soc-2-compliance.html</link><description>&lt;p&gt;Découvrez comment les startups SaaS B2B évitent le délai de 4 semaines des cabinets de conseil pour obtenir en quelques jours, et non en semaines, des rapports de pentest SOC 2 prêts pour l'audit et des lettres d'attestation.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Sohaib Harraoui</dc:creator><pubDate>Wed, 16 Sep 2026 10:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-09-16:/fr/fastest-way-audit-ready-pentest-report-soc-2-compliance.html</guid><category>Security</category><category>SOC 2</category><category>Penetration Testing</category><category>Compliance</category><category>AI Pentest</category><category>Agentic Deep Scan</category><category>Vendor Risk Assessment</category></item><item><title>Les meilleures plateformes de test de sécurité applicative on-premises (2026)</title><link>https://blog.ostorlab.co/fr/best-on-premises-application-security-testing-platforms-2026.html</link><description>&lt;p&gt;Comparez Ostorlab, Invicti, Burp Suite DAST, HCL AppScan et Fortify pour les tests AppSec on-premises : modèle de déploiement, maîtrise des données et accès aux cibles privées.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Abir Jelti</dc:creator><pubDate>Tue, 15 Sep 2026 10:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-09-15:/fr/best-on-premises-application-security-testing-platforms-2026.html</guid><category>Product</category><category>On-Premises Security Testing</category><category>Application Security</category><category>DAST</category><category>SAST</category><category>DevSecOps</category><category>Private Application Testing</category></item><item><title>Ostorlab Neutron atteint 96,7 % sur le benchmark CyberGym</title><link>https://blog.ostorlab.co/fr/cyberGym-Neutron.html</link><description>&lt;p&gt;Ostorlab Neutron a atteint un taux de résolution d'exploits vérifiés de 96,7 % sur CyberGym, en produisant des preuves de concept différentielles fonctionnelles pour 1 458 des 1 507 tâches de reproduction de vulnérabilités du benchmark.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Abir Jelti</dc:creator><pubDate>Mon, 14 Sep 2026 17:42:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-09-14:/fr/cyberGym-Neutron.html</guid><category>Security</category><category>Security</category><category>CyberGym</category><category>Neutron</category></item><item><title>Les 7 meilleurs outils d'External Attack Surface Management (2026)</title><link>https://blog.ostorlab.co/fr/best-external-attack-surface-management-platforms-2026.html</link><description>&lt;p&gt;Comparez 7 plateformes d'external attack surface management, dont Ostorlab, Defender EASM, Cortex Xpanse et CyCognito, sur la découverte, la validation et la remédiation.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Abir Jelti</dc:creator><pubDate>Fri, 11 Sep 2026 10:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-09-11:/fr/best-external-attack-surface-management-platforms-2026.html</guid><category>Product</category><category>external attack surface management</category><category>EASM</category><category>attack surface management</category><category>exposure management</category></item><item><title>Les meilleurs outils de test de sécurité des applications web en 2026</title><link>https://blog.ostorlab.co/fr/best-web-application-security-testing-tools-2026.html</link><description>&lt;p&gt;Comparez Ostorlab, Burp Suite DAST, Invicti, InsightAppSec, AppScan, XBOW et OWASP ZAP, et découvrez quand le DAST suffit et quand il faut recourir au pentest agentique.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Abir Jelti</dc:creator><pubDate>Fri, 11 Sep 2026 10:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-09-11:/fr/best-web-application-security-testing-tools-2026.html</guid><category>Product</category><category>Web Application Security</category><category>DAST</category><category>Agentic Pentesting</category><category>Application Security Testing</category><category>Web Security</category><category>DevSecOps</category></item><item><title>Les meilleures plateformes d'évaluation des applications mobiles en entreprise en 2026</title><link>https://blog.ostorlab.co/fr/best-enterprise-mobile-app-vetting-platforms-2026.html</link><description>&lt;p&gt;Comparaison d'Ostorlab, NowSecure, Quokka, Zimperium, Appknox et Data Theorem pour l'évaluation des applications Android et iOS : modèle opérationnel, scoring des risques et surveillance.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Abir Jelti</dc:creator><pubDate>Thu, 10 Sep 2026 10:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-09-10:/fr/best-enterprise-mobile-app-vetting-platforms-2026.html</guid><category>Product</category><category>Mobile Security</category><category>App Vetting</category><category>Enterprise Security</category><category>Mobile App Risk Assessment</category><category>Compliance</category></item><item><title>Les meilleures plateformes de pentest par IA en 2026</title><link>https://blog.ostorlab.co/fr/best-ai-pentesting-platforms-2026.html</link><description>&lt;p&gt;Comparez les principales plateformes de pentest par IA en 2026 selon la couverture des actifs, l'exploitation autonome, l'enchaînement d'attaques, les preuves, la conformité et le déploiement.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Abir Jelti</dc:creator><pubDate>Wed, 09 Sep 2026 00:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-09-09:/fr/best-ai-pentesting-platforms-2026.html</guid><category>Product</category><category>ai-pentesting</category><category>agentic-pentesting</category><category>autonomous-pentesting</category><category>application-security</category><category>offensive-security</category></item><item><title>Pentest autonome vs pentest traditionnel</title><link>https://blog.ostorlab.co/fr/autonomous-pentesting-vs-traditional-penetration-testing.html</link><description>&lt;p&gt;Comparez pentests traditionnels, PTaaS et tests autonomes par IA : où les agents l'emportent sur la couverture et les preuves, où les humains restent en tête, et comment les combiner.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Sohaib Harraoui</dc:creator><pubDate>Tue, 08 Sep 2026 14:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-09-08:/fr/autonomous-pentesting-vs-traditional-penetration-testing.html</guid><category>Security</category><category>Penetration Testing</category><category>AI Pentest</category><category>Autonomous Pentesting</category><category>PTaaS</category><category>AppSec</category><category>Agentic AI</category></item><item><title>Présentation de Multi-Asset Deep Agentic Scan : des tests connectés à l'échelle de l'application</title><link>https://blog.ostorlab.co/fr/ostorlab-multi-asset-deep-agentic-scan.html</link><description>&lt;p&gt;Multi-Asset Deep Agentic Scan évalue des actifs liés (mobile, web, API, réseau, code source et documentation) au sein d'une seule investigation agentique connectée.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Abir Jelti</dc:creator><pubDate>Wed, 02 Sep 2026 10:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-09-02:/fr/ostorlab-multi-asset-deep-agentic-scan.html</guid><category>Product</category><category>Security</category><category>Multi-Asset</category><category>AI</category><category>Automation</category><category>Deep Agentic Scan</category></item><item><title>Contourner le shielding des applications mobiles : là où la détection s'arrête et où l'application des mesures échoue</title><link>https://blog.ostorlab.co/fr/mobile-shielding-rasp-detection-enforcement-gap.html</link><description>&lt;p&gt;La détection et l'application des mesures (enforcement) sont deux propriétés de sécurité distinctes. Sur cinq applications bancaires en production protégées par quatre produits de shielding commerciaux, la détection était sophistiquée et l'enforcement fragile.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Mohammed Lachhab</dc:creator><pubDate>Wed, 12 Aug 2026 10:20:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-08-12:/fr/mobile-shielding-rasp-detection-enforcement-gap.html</guid><category>Security</category><category>Mobile Security</category><category>Android</category><category>iOS</category><category>RASP</category><category>Reverse Engineering</category><category>AppSec</category></item><item><title>Guide 2026 du test d'intrusion pour les startups (coûts, processus et choix du prestataire)</title><link>https://blog.ostorlab.co/fr/penetration-testing-for-startups-2026-guide.html</link><description>&lt;p&gt;Un guide complet sur ce qu'est un test d'intrusion, son coût pour les startups en 2026, le processus en 5 étapes et le choix du bon prestataire selon votre stack technique.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Bilal Harras</dc:creator><pubDate>Sun, 09 Aug 2026 10:30:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-08-09:/fr/penetration-testing-for-startups-2026-guide.html</guid><category>Security</category><category>Penetration Testing</category><category>Startups</category><category>Security Testing</category><category>Pentest</category><category>DAST</category><category>AppSec</category></item><item><title>Présentation du serveur MCP de la plateforme Ostorlab</title><link>https://blog.ostorlab.co/fr/ostorlab-platform-mcp-server.html</link><description>&lt;p&gt;Ostorlab prend désormais en charge MCP, donnant aux assistants et agents IA un accès contrôlé par les permissions aux données et workflows de sécurité.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Abir Jelti</dc:creator><pubDate>Sat, 08 Aug 2026 15:55:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-08-08:/fr/ostorlab-platform-mcp-server.html</guid><category>Product</category><category>Security</category><category>MCP</category><category>AI</category><category>Automation</category></item><item><title>Présentation de Risk Reruns : un contrôle granulaire pour les Agentic Deep Scans</title><link>https://blog.ostorlab.co/fr/introducing-risk-reruns.html</link><description>&lt;p&gt;Découvrez Risk Reruns pour les Agentic Deep Scans : relancez des investigations de risque précises, avec des niveaux d'effort, des modèles d'IA ou des paramètres personnalisés, sans renvoyer vos actifs ni tout recommencer.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Bilal Harras</dc:creator><pubDate>Fri, 07 Aug 2026 18:50:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-08-07:/fr/introducing-risk-reruns.html</guid><category>Product</category><category>Security</category><category>Agentic Deep Scan</category><category>Risk Reruns</category><category>Product Update</category></item><item><title>L'IA peut mener l'attaque. Pouvez-vous faire confiance au résultat ?</title><link>https://blog.ostorlab.co/fr/can-you-trust-ai-pentesting-results.html</link><description>&lt;p&gt;L'IA peut produire en quelques secondes un récit d'exploit convaincant. C'est la preuve d'exécution, les contrôles négatifs et la revue humaine qui déterminent si ce récit devient une vulnérabilité à laquelle une équipe de sécurité peut faire confiance.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Mohammed Lachhab</dc:creator><pubDate>Thu, 06 Aug 2026 13:35:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-08-06:/fr/can-you-trust-ai-pentesting-results.html</guid><category>Security</category><category>AI</category><category>Pentesting</category><category>Agentic AI</category><category>AppSec</category><category>Security Testing</category></item><item><title>SOC 2 peut-il accepter un test d'intrusion réalisé par une IA ?</title><link>https://blog.ostorlab.co/fr/can-soc2-accept-ai-conducted-penetration-test-report.html</link><description>&lt;p&gt;SOC 2 n'impose aucune méthode de test : les auditeurs jugent les preuves, pas les outils. Voici ce qu'un test d'intrusion réalisé par une IA doit réellement fournir pour satisfaire un audit SOC 2 Type II.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Aziz Elbelaychy</dc:creator><pubDate>Thu, 06 Aug 2026 10:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-08-06:/fr/can-soc2-accept-ai-conducted-penetration-test-report.html</guid><category>Security</category><category>Security</category><category>SOC 2</category><category>Compliance</category><category>AI Pentesting</category><category>Agentic Deep Scan</category><category>Penetration Testing</category></item><item><title>Présentation d'Agentic Scan Knowledge : le scanner qui n'oublie jamais</title><link>https://blog.ostorlab.co/fr/Agentic-scan-knowledge.html</link><description>&lt;p&gt;Agentic Scan Knowledge donne aux agents de sécurité d'Ostorlab un contexte applicatif persistant, de sorte que chaque scan s'appuie sur les tests précédents au lieu de repartir de zéro.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Abir Jelti</dc:creator><pubDate>Wed, 05 Aug 2026 09:58:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-08-05:/fr/Agentic-scan-knowledge.html</guid><category>Product</category><category>Security</category><category>Scan</category><category>Mobile</category><category>Agentic</category></item><item><title>Présentation d'Ostorlab Mobile Shielding Scan</title><link>https://blog.ostorlab.co/fr/shielding-scan.html</link><description>&lt;p&gt;Ostorlab Mobile Shielding Scan teste les protections des applications Android et iOS face à de véritables contournements, notamment la détection du root, l'anti-falsification, le certificate pinning et l'obfuscation.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Abir Jelti</dc:creator><pubDate>Tue, 04 Aug 2026 18:39:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-08-04:/fr/shielding-scan.html</guid><category>Product</category><category>Security</category><category>Shielding</category><category>Mobile</category></item><item><title>Annonce du scanner de vulnérabilités On-Premises d'Ostorlab</title><link>https://blog.ostorlab.co/fr/on-premise-vulnerability-scanner-announcement.html</link><description>&lt;p&gt;Annonce de la disponibilité générale du scanner de vulnérabilités Ostorlab On-Premises, conçu pour identifier et contextualiser les failles de sécurité au sein de votre infrastructure locale.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Bilal Harras</dc:creator><pubDate>Tue, 04 Aug 2026 13:37:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-08-04:/fr/on-premise-vulnerability-scanner-announcement.html</guid><category>Product</category><category>On-Premises</category><category>Vulnerability Scanner</category><category>DAST</category></item><item><title>Ostorlab vs Aikido : comparatif des plateformes AppSec</title><link>https://blog.ostorlab.co/fr/ostorlab-vs-aikido.html</link><description>&lt;p&gt;Ostorlab vs Aikido sur le SAST, le pentest web et API, le test de binaires mobiles, la posture cloud, le BYOK et la remédiation, avec un tableau comparatif et une FAQ.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Bilal HARRAS</dc:creator><pubDate>Mon, 03 Aug 2026 18:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-08-03:/fr/ostorlab-vs-aikido.html</guid><category>Security</category><category>Security</category><category>Comparison</category><category>AppSec</category></item><item><title>Ostorlab contre Appknox : mettre les choses au clair</title><link>https://blog.ostorlab.co/fr/ostorlab-vs-appknox.html</link><description>&lt;p&gt;Ostorlab répond à la liste « Top 10 MAST Tools » d'Appknox : ce qu'elle a mal compris, KnoxIQ face à Agentic Deep Scan, couverture full-stack, déploiement et tarification.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Bilal HARRAS</dc:creator><pubDate>Wed, 29 Jul 2026 14:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-07-29:/fr/ostorlab-vs-appknox.html</guid><category>Security</category><category>Security</category><category>Comparison</category></item><item><title>XBOW vs Ostorlab : comparatif du pentest par IA</title><link>https://blog.ostorlab.co/fr/ostorlab-vs-xbow.html</link><description>&lt;p&gt;Comparatif de XBOW et d'Ostorlab sur le périmètre des cibles, la couverture mobile et API, le chaînage d'exploits entre actifs, les tests CI/CD, les preuves et les workflows de remédiation.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Bilal HARRAS</dc:creator><pubDate>Tue, 28 Jul 2026 11:29:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-07-28:/fr/ostorlab-vs-xbow.html</guid><category>Security</category><category>Security</category><category>Comparison</category></item><item><title>Comment l'IA détecte les vulnérabilités complexes : pentest agentique et chaînage d'exploits</title><link>https://blog.ostorlab.co/fr/how-ai-catches-complex-vulnerabilities-agentic-pentesting-exploit-chaining.html</link><description>&lt;p&gt;Découvrez comment l'IA agentique détecte les failles de logique métier que les scanners à base de règles manquent. Voyez une vraie chaîne d'exploitation qui transforme une vulnérabilité corrigée en compromission de tout un tenant.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Aziz Elbelaychy</dc:creator><pubDate>Tue, 28 Jul 2026 10:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-07-28:/fr/how-ai-catches-complex-vulnerabilities-agentic-pentesting-exploit-chaining.html</guid><category>Security</category><category>Security</category><category>Agentic Deep Scan</category><category>AppSec</category><category>Business Logic</category><category>Exploit Chaining</category><category>Penetration Testing</category><category>AI Security</category></item><item><title>Ostorlab vs NowSecure : comparatif de la sécurité des applications mobiles</title><link>https://blog.ostorlab.co/fr/ostorlab-vs-nowsecure.html</link><description>&lt;p&gt;Ostorlab vs NowSecure dans six domaines : coût et passage à l'échelle, intégration CI/CD, couverture de la logique métier, prise en charge des frameworks, scans ciblés et applications soumises à des restrictions géographiques.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Bilal HARRAS</dc:creator><pubDate>Mon, 27 Jul 2026 16:47:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-07-27:/fr/ostorlab-vs-nowsecure.html</guid><category>Security</category><category>Security</category><category>Comparison</category></item><item><title>Meilleurs outils SAST en 2026 : comparatif des outils d'analyse de code source</title><link>https://blog.ostorlab.co/fr/best-source-code-scanning-tools-2026.html</link><description>&lt;p&gt;Les meilleurs outils SAST et d'analyse de code source en 2026, Ostorlab, GitHub Code Security (CodeQL), Semgrep, Snyk Code, Checkmarx One, SonarQube, Veracode, Black Duck Coverity et OpenText Fortify, comparés sur les langages, le CI/CD, les faux positifs, les correctifs par IA et les prix.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Youssef Mabrouk</dc:creator><pubDate>Mon, 27 Jul 2026 10:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-07-27:/fr/best-source-code-scanning-tools-2026.html</guid><category>Security</category><category>Source Code Scanning</category><category>SAST</category></item><item><title>Le Threat Center d'Ostorlab prend désormais en charge la base de données européenne des vulnérabilités</title><link>https://blog.ostorlab.co/fr/threat-center-euvd-support.html</link><description>&lt;p&gt;Ostorlab Threat Center intègre désormais les données de l'EUVD en complément de celles de la NVD, offrant aux équipes sécurité une visibilité plus large sur les vulnérabilités à l'approche du Cyber Resilience Act européen.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Abir Jelti</dc:creator><pubDate>Fri, 24 Jul 2026 09:09:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-07-24:/fr/threat-center-euvd-support.html</guid><category>Product</category><category>Security</category><category>Compliance</category><category>Mobile Security</category><category>EUVD</category></item><item><title>Des prompts de pentest par IA qui produisent des preuves, pas seulement des résultats</title><link>https://blog.ostorlab.co/fr/ai-pentesting-evidence-workflows.html</link><description>&lt;p&gt;Guide pratique pour concevoir des workflows de test de sécurité assistés par l'IA qui transforment des preuves délimitées en résultats vérifiables, grâce à des sorties structurées, des points de validation et une exécution contrôlée.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Mohammed Lachhab</dc:creator><pubDate>Thu, 23 Jul 2026 16:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-07-23:/fr/ai-pentesting-evidence-workflows.html</guid><category>Security</category><category>AI</category><category>Pentesting</category><category>Prompt Engineering</category><category>AppSec</category></item><item><title>Quand un scanner par IA devient-il un pentest par IA ?</title><link>https://blog.ostorlab.co/fr/ai-pentest-vs-agentic-scanning.html</link><description>&lt;p&gt;Découvrez ce qui distingue l'analyse pilotée par l'IA du pentest par IA, et comment Ostorlab Deep Agentic Scan suit les preuves pour valider de véritables chemins d'attaque.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Abir Jelti</dc:creator><pubDate>Wed, 22 Jul 2026 17:50:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-07-22:/fr/ai-pentest-vs-agentic-scanning.html</guid><category>Engineering</category><category>AI pentest</category><category>AI penetration testing</category><category>AI pentesting tools</category><category>Deep Agentic Scan</category><category>agentic scanning</category><category>DAST</category></item><item><title>Sécurité du code source : du signal au risque validé | Ostorlab</title><link>https://blog.ostorlab.co/fr/source-code-security-guide.html</link><description>&lt;p&gt;Découvrez comment fonctionne le test de sécurité du code source, pourquoi le SAST traditionnel génère des faux positifs et comment l'analyse agentique transforme les signaux des scanners en résultats exploitables.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Abir Jelti</dc:creator><pubDate>Thu, 16 Jul 2026 12:13:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-07-16:/fr/source-code-security-guide.html</guid><category>Engineering</category><category>Security</category><category>Source Code</category></item><item><title>Analyse de la dernière version de GoPhish : audit de code source avec Ostorlab Agentic Deep Scan</title><link>https://blog.ostorlab.co/fr/gophish-0121-manual-review-agentic-deep-scan.html</link><description>&lt;p&gt;Évaluation technique de la dernière version de GoPhish, qui examine la manière dont la plateforme gère la confiance : identité, contenu non fiable, propriété des objets, cycle de vie des identifiants et requêtes sortantes. L'analyse du code source avec Ostorlab Agentic Deep Scan a établi les huit résultats du rapport, les PoC et les priorités de remédiation.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Sohaib Harraoui</dc:creator><pubDate>Thu, 16 Jul 2026 10:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-07-16:/fr/gophish-0121-manual-review-agentic-deep-scan.html</guid><category>Security</category><category>Security</category><category>GoPhish</category><category>Source Code Review</category><category>Agentic Deep Scan</category><category>Ostorlab</category><category>Application Security</category><category>XSS</category><category>SSRF</category><category>Broken Access Control</category></item><item><title>Ostorlab contre Quokka Q-mast : comparatif du DAST mobile</title><link>https://blog.ostorlab.co/fr/ostorlab-vs-quokka-q-mast.html</link><description>&lt;p&gt;Ostorlab et Quokka Q-mast pour le DAST mobile : flux authentifiés, contournement du TLS pinning, preuves PCAP, applications géo-restreintes, scan d'API et Agentic Deep Scan.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Bilal HARRAS</dc:creator><pubDate>Wed, 15 Jul 2026 18:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-07-15:/fr/ostorlab-vs-quokka-q-mast.html</guid><category>Security</category><category>Mobile Security</category><category>DAST</category><category>DevSecOps</category><category>Penetration Testing</category></item><item><title>Présentation d'Ostorlab Source Code Scanning</title><link>https://blog.ostorlab.co/fr/source-code-scanning.html</link><description>&lt;p&gt;Source Code Scanning vous aide à identifier les vulnérabilités de sécurité directement dans votre code source avant qu'elles n'atteignent la production. Connectez vos dépôts, lancez des scans à la demande et examinez des résultats exploitables depuis Ostorlab.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Youssef Mabrouk</dc:creator><pubDate>Tue, 07 Jul 2026 18:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-07-07:/fr/source-code-scanning.html</guid><category>Product</category><category>Source Code Scanning</category></item><item><title>Améliorations de Deep Scan : exécution plus rapide, meilleures décisions et tests incrémentaux</title><link>https://blog.ostorlab.co/fr/agentic-deep-scan-improvements.html</link><description>&lt;p&gt;La dernière version de Deep Agentic Scan apporte des tests mobiles plus rapides, une meilleure rétro-ingénierie, une détection des vulnérabilités renforcée, une couverture incrémentale grâce au traitement des scans précédents, un meilleur chaînage des vulnérabilités et des Cyber Models managés pour les évaluations mobiles et web.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Youssef Mabrouk</dc:creator><pubDate>Tue, 30 Jun 2026 19:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-06-30:/fr/agentic-deep-scan-improvements.html</guid><category>Product</category><category>Agentic Deep scan</category><category>BYOK</category><category>Cyber Models</category></item><item><title>Présentation du mobile shielding capable de résister aux attaques par IA</title><link>https://blog.ostorlab.co/fr/ostorlab-shielding-scan.html</link><description>&lt;p&gt;Ostorlab lance &lt;strong&gt;Mobile Shielding Scan&lt;/strong&gt;, une solution de test automatisée et pilotée par l'IA, conçue spécifiquement pour la détection et la validation du shielding. Elle offre aux équipes sécurité une validation continue et simplifiée des protections d'exécution critiques sur iOS et Android, en identifiant si les protections sont réellement présentes et si elles résistent à des attaques réelles. Les organisations disposent ainsi d'un moyen automatisé, évolutif et puissant de valider en continu les outils RASP et les couches d'autodéfense mobile, à chaque version.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Kawtar Boumaan</dc:creator><pubDate>Thu, 25 Jun 2026 16:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-06-25:/fr/ostorlab-shielding-scan.html</guid><category>Product</category><category>Mobile Security</category><category>Shielding scan</category><category>AI powered</category></item><item><title>L'application n'a jamais été ouverte</title><link>https://blog.ostorlab.co/fr/ostorlab-Agentic-Harness.html</link><description>&lt;p&gt;Les agentic harnesses changent ce qu'un LLM peut faire dans les tests de sécurité des applications mobiles. Seul, un modèle peut nommer des risques probables (stockage non sécurisé, secrets exposés, permissions risquées, SDK vulnérables, failles côté backend, exposition de données personnelles), mais l'application peut rester intacte. Avec les bons outils, le bon contexte, la mémoire, les prompts, les boucles d'exécution et le retour d'information du runtime autour de lui, le modèle peut inspecter le paquet de l'application, observer son comportement, suivre le trafic, relier les signaux et laisser des preuves qu'une équipe sécurité peut examiner. De l'analyse des permissions à l'exploitation native avec GEF, la différence se lit dans la trace : preuves issues de l'application, sorties d'outils, preuve à l'exécution et étapes reproductibles, au lieu d'un texte qui a seulement la forme d'un rapport.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Abir Jelti</dc:creator><pubDate>Thu, 25 Jun 2026 09:02:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-06-25:/fr/ostorlab-Agentic-Harness.html</guid><category>Engineering</category><category>Mobile Security</category><category>Ostorlab</category><category>AppSec</category><category>Security Automation</category><category>agentic harness</category><category>AI Security</category></item><item><title>Présentation d'Ostorlab Cyber Models</title><link>https://blog.ostorlab.co/fr/ostorlab-cyber-models.html</link><description>&lt;p&gt;Ostorlab lance Cyber Models, un niveau d'infrastructure d'IA géré et prépayé pour les Agentic Deep Scans. Il offre aux équipes de sécurité un accès simplifié à des modèles spécialisés comme &lt;strong&gt;GPT-5.5 Cyber&lt;/strong&gt; et &lt;strong&gt;Opus 4.8 with Cyber Verification Program&lt;/strong&gt; via des canaux de fournisseurs approuvés. Plus besoin de gérer des clés d'API externes, des limites de débit propres à chaque fournisseur ou des tableaux de bord de facturation éclatés.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Kawtar Boumaan</dc:creator><pubDate>Tue, 23 Jun 2026 16:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-06-23:/fr/ostorlab-cyber-models.html</guid><category>Product</category><category>Mobile Security</category><category>Cyber Models</category><category>Deep Agentic Scan</category></item><item><title>Il n'existe pas de boîte magique : pourquoi l'AppSec à l'ère de l'IA exige une pile d'outils</title><link>https://blog.ostorlab.co/fr/3-layered-approach-to-security-testing.html</link><description>&lt;p&gt;Parcourez les allées de n'importe quelle grande conférence de cybersécurité aujourd'hui et vous entendrez parler de la promesse des plateformes autonomes alimentées par l'IA. Mais les tests uniquement basés sur l'IA ne passent pas à l'échelle. Un programme AppSec résilient exige une pile à plusieurs niveaux, attentive aux coûts, qui combine des scanners traditionnels rapides, des revues sémantiques privées et une orchestration sélective de modèles de pointe.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Bilal HARRAS</dc:creator><pubDate>Mon, 22 Jun 2026 10:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-06-22:/fr/3-layered-approach-to-security-testing.html</guid><category>Security</category><category>AppSec</category><category>Security Testing</category><category>AI</category><category>SAST</category><category>DAST</category><category>BYOK</category></item><item><title>Le guide complet de l'évaluation des applications mobiles : sécuriser l'écosystème applicatif de l'entreprise</title><link>https://blog.ostorlab.co/fr/definitive-guide-mobile-app-vetting.html</link><description>&lt;p&gt;Ce guide complet couvre l'architecture, les méthodologies de risque et les cadres de déploiement nécessaires pour concevoir une stratégie d'évaluation des applications mobiles en entreprise qui protège les données de l'organisation sans créer de friction opérationnelle.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Bilal HARRAS</dc:creator><pubDate>Fri, 19 Jun 2026 10:08:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-06-19:/fr/definitive-guide-mobile-app-vetting.html</guid><category>Security</category><category>Mobile App Vetting</category><category>Security</category><category>Enterprise</category><category>Compliance</category></item><item><title>Présentation d'Ostorlab App Vetting pour l'ère agentique</title><link>https://blog.ostorlab.co/fr/ostorlab-app-vetting.html</link><description>&lt;p&gt;Ostorlab a lancé App Vetting, une solution d'évaluation des risques des applications mobiles qui aide les équipes à évaluer les apps Android et iOS avant leur approbation. Elle combine analyse statique, tests dynamiques et exécution en sandbox sécurisé avec surveillance continue, score de risque pondéré et workflows agentiques pour identifier les vulnérabilités, les risques pour la vie privée, les indicateurs de malware, les comportements de télémétrie et les problèmes de confiance, tout en aidant à prioriser l'essentiel.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Abir Jelti</dc:creator><pubDate>Tue, 16 Jun 2026 08:47:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-06-16:/fr/ostorlab-app-vetting.html</guid><category>Product</category><category>Mobile Security</category><category>App Vetting</category><category>Ostorlab</category><category>AppSec</category><category>Security Automation</category></item><item><title>Construire un relecteur de PR en IA auquel les ingénieurs font vraiment confiance</title><link>https://blog.ostorlab.co/fr/PR-review.html</link><description>&lt;p&gt;Nous avons construit un relecteur de pull requests propulsé par l'IA, l'avons arrêté après que des hallucinations et des faux positifs aient érodé la confiance des développeurs, puis l'avons reconstruit avec de meilleurs modèles, un contexte plus large et une architecture d'agent plus prudente. Cet article partage ce que nous avons appris sur la relecture de code automatisée, pourquoi la confiance compte plus que la couverture, et comment les relecteurs IA peuvent aider les équipes d'ingénierie à réduire le travail de relecture répétitif sans remplacer le jugement humain.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Abir Jelti</dc:creator><pubDate>Mon, 08 Jun 2026 10:30:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-06-08:/fr/PR-review.html</guid><category>Engineering</category><category>PR</category><category>AI Agent</category><category>Pull Request Review</category></item><item><title>Présentation de Single Vulnerability Assessment et Dig Deeper d'Ostorlab</title><link>https://blog.ostorlab.co/fr/Ostorlab-launches-Single-Vulnerability-Assessment-and-Dig-Deeper.html</link><description>&lt;p&gt;Ostorlab lance un moteur d'orchestration IA puissant et hautement ciblé, accessible via deux workflows d'interface distincts : Single Vulnerability Assessment (SVA) et Dig Deeper. Les deux fonctionnalités partagent exactement la même logique IA sous-jacente, les mêmes capacités et la même structure « Bring-Your-Own-Key », mais répondent à des points d'entrée différents dans votre workflow. SVA se lance comme un scan autonome et nouveau pour des évaluations ciblées et économiques, des validations de correctifs ou des vérifications de bug bounty. Dig Deeper se déclenche directement depuis une vulnérabilité existante dans un rapport de scan pour instantanément examiner les faux positifs ou tracer les chemins d'exploitation. Ensemble, ils offrent aux équipes un contrôle chirurgical sur la façon dont elles testent et valident les vulnérabilités individuelles.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Kawtar Boumaan</dc:creator><pubDate>Tue, 02 Jun 2026 16:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-06-02:/fr/Ostorlab-launches-Single-Vulnerability-Assessment-and-Dig-Deeper.html</guid><category>Product</category><category>SVA</category><category>Dig Deeper</category><category>BYOK</category></item><item><title>Checklist de conformité DORA pour la banque et la fintech : validation de la résilience opérationnelle prête pour l'audit</title><link>https://blog.ostorlab.co/fr/DORA-compliance-checklist.html</link><description>&lt;p&gt;Une checklist de conformité DORA aide les organisations de la banque et de la fintech à évaluer leur résilience opérationnelle sur les domaines clés que sont le risque lié aux TIC, la réponse aux incidents, les tests de résilience, la gouvernance des tiers et la supervision, tout en suivant l'avancement de la mise en œuvre et en préparant l'audit.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Abir Jelti</dc:creator><pubDate>Wed, 29 Apr 2026 09:23:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-04-29:/fr/DORA-compliance-checklist.html</guid><category>Security</category><category>Mobile</category><category>Banking</category><category>Security</category><category>Compliance</category></item><item><title>Analyse du malware bancaire Android BeatBanker/BTMOB</title><link>https://blog.ostorlab.co/fr/beatbanker-btmob-tv-v-23-static-analysis.html</link><description>&lt;p&gt;Analyse statique de TV_V_23.apk, malware bancaire Android BeatBanker/BTMOB déguisé en lampe de poche : chaîne en quatre étapes, anti-analyse, attribution et IOC.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Aziz ELBELAYCHY</dc:creator><pubDate>Tue, 28 Apr 2026 14:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-04-28:/fr/beatbanker-btmob-tv-v-23-static-analysis.html</guid><category>Security</category><category>android</category><category>mobile security</category><category>malware analysis</category><category>reverse engineering</category></item><item><title>Tests de sécurité HarmonyOS Next : outils et risques</title><link>https://blog.ostorlab.co/fr/harmonyos-security-testing.html</link><description>&lt;p&gt;En quoi les tests de sécurité de HarmonyOS Next diffèrent d'Android : ArkTS, DSoftBus, outils de test, SafetyDetect, ArkGuard, failles courantes et correspondance avec l'OWASP MASVS.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Youssef Mabrouk</dc:creator><pubDate>Tue, 28 Apr 2026 12:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-04-28:/fr/harmonyos-security-testing.html</guid><category>Security</category><category>HarmonyOS</category></item><item><title>Intent redirection sur Android : attaques et correctifs</title><link>https://blog.ostorlab.co/fr/android-intent-redirection.html</link><description>&lt;p&gt;Comment l'intent redirection permet d'atteindre des composants Android non exportés, de divulguer des données via setResult() et de détourner les PendingIntent, et six moyens de s'en protéger.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Bilal Harras</dc:creator><pubDate>Thu, 23 Apr 2026 10:30:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-04-23:/fr/android-intent-redirection.html</guid><category>Security</category><category>android</category><category>mobile security</category><category>intent redirection</category></item><item><title>Présentation des scans d'applications HarmonyOS et des scans Huawei AppGallery</title><link>https://blog.ostorlab.co/fr/vulnerability-scanner-harmonyos-huawei-appgallery.html</link><description>&lt;p&gt;Trouvez un scanner de vulnérabilités pour les applications HarmonyOS et les versions Huawei AppGallery : Ostorlab ajoute des scans de sécurité automatisés et reproductibles pour évaluer en continu les applications mobiles distribuées par Huawei et corriger les problèmes plus vite.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Bilal Harras</dc:creator><pubDate>Mon, 20 Apr 2026 16:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-04-20:/fr/vulnerability-scanner-harmonyos-huawei-appgallery.html</guid><category>Product</category><category>HarmonyOS</category><category>Huawei AppGallery</category><category>MAST</category></item><item><title>Tests de sécurité des jeux mobiles : stoppez les tricheurs et les hackers</title><link>https://blog.ostorlab.co/fr/mobile-game-security.html</link><description>&lt;p&gt;Les tests de sécurité des jeux mobiles préviennent la triche, les piratages et les pertes de revenus en sécurisant les couches client, réseau et backend. Ce guide présente les menaces actuelles, les méthodologies de test et les bonnes pratiques pour les équipes sécurité mobile et les développeurs de jeux mobiles qui veulent garder leur jeu sûr, équitable et conforme.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Youssef Mabrouk</dc:creator><pubDate>Mon, 20 Apr 2026 10:30:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-04-20:/fr/mobile-game-security.html</guid><category>Security</category><category>mobile game security</category></item><item><title>Bonnes pratiques de test AppSec mobile à grande échelle</title><link>https://blog.ostorlab.co/fr/mobile-appsec-testing-best-practices-high-tech.html</link><description>&lt;p&gt;Test AppSec mobile pour les équipes qui livrent vite sur iOS et Android : MAST, SAST et DAST, checklist de test, modèles d'intégration CI/CD et blocage des versions selon la sévérité.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Bilal Harras</dc:creator><pubDate>Thu, 16 Apr 2026 18:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-04-16:/fr/mobile-appsec-testing-best-practices-high-tech.html</guid><category>Security</category><category>Mobile</category><category>MAST</category></item><item><title>Guide du test de sécurité des applications de santé</title><link>https://blog.ostorlab.co/fr/healthcare-application-security-testing-guide.html</link><description>&lt;p&gt;Comment tester la sécurité des portails patients, des applications médicales, des API et des SaMD : risques liés aux ePHI, obligations HIPAA et RGPD, tests dans le SDLC, surveillance continue et réponse aux incidents.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Kawtar Boumaan</dc:creator><pubDate>Thu, 16 Apr 2026 16:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-04-16:/fr/healthcare-application-security-testing-guide.html</guid><category>Security</category><category>Healthcare</category><category>Security</category><category>Compliance</category></item><item><title>Guide de test de sécurité des applications bancaires mobiles</title><link>https://blog.ostorlab.co/fr/mobile-banking-security-testing.html</link><description>&lt;p&gt;Protéger les applications bancaires mobiles exige plus que de sécuriser le seul client. Ce guide explore les risques sur les appareils, les réseaux et les systèmes backend, et explique pourquoi le test de sécurité mobile continu est essentiel pour protéger les données financières et les transactions.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Abir Jelti</dc:creator><pubDate>Thu, 16 Apr 2026 09:59:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-04-16:/fr/mobile-banking-security-testing.html</guid><category>Security</category><category>Mobile</category><category>Banking</category><category>Security</category><category>Compliance</category></item><item><title>Risque lié aux tiers selon DORA : gouvernance des SDK mobiles</title><link>https://blog.ostorlab.co/fr/dora-3rd-party-risk-mobile-appsec.html</link><description>&lt;p&gt;Maîtrisez le risque lié aux tiers selon DORA dans les applications mobiles : inventaires et différentiels de SDK par version, règles d'approbation et d'interdiction, SLA de correction et dossiers de preuves prêts pour l'audit.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Bilal Harras</dc:creator><pubDate>Tue, 14 Apr 2026 18:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-04-14:/fr/dora-3rd-party-risk-mobile-appsec.html</guid><category>Security</category><category>DORA</category><category>Compliance</category><category>Mobile Security</category></item><item><title>Mobile App Shielding : définition et fonctionnement</title><link>https://blog.ostorlab.co/fr/mobile-application-shielding-threat-models-and-best-practices.html</link><description>&lt;p&gt;Le shielding des applications mobiles protège les applications sur des appareils non fiables en empêchant la rétro-ingénierie, la falsification, le débogage et l'accès non autorisé aux données sensibles. Il aide les équipes de sécurité à protéger la logique critique de l'application, les informations sensibles et les transactions, même si l'appareil est compromis.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Youssef Mabrouk</dc:creator><pubDate>Mon, 13 Apr 2026 12:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-04-13:/fr/mobile-application-shielding-threat-models-and-best-practices.html</guid><category>Security</category><category>application-shielding</category></item><item><title>Roundcube : failles d'injection de commandes IMAP et de SSRF</title><link>https://blog.ostorlab.co/fr/roundcube-imap-injection-ssrf-ove-2026.html</link><description>&lt;p&gt;Analyse approfondie de deux vulnérabilités critiques découvertes dans Roundcube Webmail (&amp;lt; 1.6.14, 1.5.14, 1.7 RC4) lors d'une revue de code source. OVE-2026-8 permet à des attaquants authentifiés d'injecter des commandes IMAP arbitraires via le paramètre _filter, faute d'assainissement des CRLF. OVE-2026-9 permet une Server-Side Request Forgery (SSRF) en exploitant le mécanisme de proxy CSS, donnant accès à des ressources du réseau interne et aux métadonnées cloud.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Aziz Elbelaychy</dc:creator><pubDate>Wed, 08 Apr 2026 18:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-04-08:/fr/roundcube-imap-injection-ssrf-ove-2026.html</guid><category>Security</category><category>Security</category><category>OVE</category><category>SSRF</category><category>Roundcube</category><category>Vulnerability</category><category>cve-news</category></item><item><title>Annonce d'Ostorlab pour Harness : le scan de sécurité mobile dans vos pipelines CI</title><link>https://blog.ostorlab.co/fr/ostorlab-harness-integration.html</link><description>&lt;p&gt;Ostorlab s'intègre désormais à Harness CI pour exécuter des scans de sécurité automatisés d'applications mobiles dans les pipelines CI. Avec les Harness Secrets et une simple étape Run, les équipes peuvent installer l'Ostorlab CLI et lancer ostorlab ci-scan run sur les mêmes artefacts de build que ceux produits par le pipeline (par exemple, Android APK, Android AAB ou iOS IPA). L'intégration aide à intégrer la sécurité dans la CI en accélérant les retours et en détectant les vulnérabilités plus tôt, avec des options pour adapter les scans via des profils (fast, full) et des entrées facultatives comme les identifiants de test, le SBOM et les prompts d'interface.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Abir Jelti</dc:creator><pubDate>Mon, 06 Apr 2026 16:51:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-04-06:/fr/ostorlab-harness-integration.html</guid><category>Product</category><category>Mobile Security</category><category>CI/CD</category><category>DevSecOps</category><category>Ostorlab</category><category>CI Scanning</category></item><item><title>CVE-2026-27971 : exécution de code à distance non authentifiée dans Qwik server$</title><link>https://blog.ostorlab.co/fr/cve-2026-27971-rce-qwik.html</link><description>&lt;p&gt;Analyse technique de CVE-2026-27971, une vulnérabilité critique d'exécution de code à distance non authentifiée (CVSS 9.2) dans Qwik (&amp;lt; 1.19.1). La désérialisation non sécurisée dans le flux RPC de server$ permet de reconstruire des objets QRL contrôlés par l'attaquant à partir de requêtes application/qwik-json, ce qui autorise la résolution d'un chemin de module et d'un symbole arbitraires et, lorsque require() est disponible, l'exécution de code à distance via l'invocation d'une fonction côté serveur forgée.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Aziz Elbelaychy</dc:creator><pubDate>Wed, 01 Apr 2026 14:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-04-01:/fr/cve-2026-27971-rce-qwik.html</guid><category>Security</category><category>Security</category><category>CVE</category><category>RCE</category><category>vulnerability</category><category>cve-news</category></item><item><title>Tests de sécurité derrière les murs de connexion : 2FA et MFA</title><link>https://blog.ostorlab.co/fr/how-to-automate-security-testing-behind-login-walls.html</link><description>&lt;p&gt;Pourquoi les scanners s'arrêtent à la page de connexion, et comment Ostorlab automatise les tests derrière une 2FA par SMS, e-mail et TOTP, avec un mode manuel de secours et des identifiants sécurisés.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Abir Jelti</dc:creator><pubDate>Mon, 30 Mar 2026 16:44:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2026-03-30:/fr/how-to-automate-security-testing-behind-login-walls.html</guid><category>Product</category><category>MFA</category></item><item><title>Annonce d'Ostorlab pour Bitrise : des scans de sécurité mobile dans votre CI</title><link>https://blog.ostorlab.co/fr/ostorlab-bitrise-integration.html</link><description>&lt;p&gt;Ostorlab s'intègre désormais à Bitrise pour exécuter des scans de sécurité automatisés d'applications mobiles dans les workflows CI. Avec un Bitrise Secret et une simple étape Script, les équipes peuvent installer l'Ostorlab CLI et lancer ostorlab ci-scan run sur les mêmes artefacts de build que ceux produits par le pipeline (par exemple, Android APK, Android AAB ou iOS IPA). L'intégration aide à appliquer le shift left de la sécurité en raccourcissant les boucles de retour et en détectant les vulnérabilités plus tôt, avec des options pour adapter les scans via des profils (fast, full, agentic deep scan) et des entrées facultatives comme les identifiants de test, le SBOM et les prompts d'interface.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Bilal Harras</dc:creator><pubDate>Fri, 27 Mar 2026 14:44:00 +0100</pubDate><guid>tag:blog.ostorlab.co,2026-03-27:/fr/ostorlab-bitrise-integration.html</guid><category>Product</category><category>Mobile Security</category><category>CI/CD</category><category>DevSecOps</category><category>Ostorlab</category><category>CI Scanning</category></item><item><title>Résilience opérationnelle mobile sous DORA : la bibliothèque d'exercices la plus simple pour les parcours BFSI</title><link>https://blog.ostorlab.co/fr/dora-mobile-resilience-drills.html</link><description>&lt;p&gt;Un guide de la conformité DORA centré sur le mobile pour les équipes BFSI. Apprenez à définir votre périmètre, à simplifier votre processus de release et à éviter les pièges qui créent un travail de conformité inutile.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Bilal Harras</dc:creator><pubDate>Tue, 24 Mar 2026 14:44:00 +0100</pubDate><guid>tag:blog.ostorlab.co,2026-03-24:/fr/dora-mobile-resilience-drills.html</guid><category>Security</category><category>DORA</category><category>Compliance</category><category>Mobile Security</category></item><item><title>Ostorlab lance Agentic Deep Scan : le scanner de vulnérabilités de nouvelle génération</title><link>https://blog.ostorlab.co/fr/ostorlab-launches-agentic-deep-scan.html</link><description>&lt;p&gt;Ostorlab a lancé Agentic Deep Scan, un scanner de vulnérabilités de nouvelle génération qui valide les risques réels dans les applications iOS, Android (bientôt harmonyOS) et web. Grâce à la prise en charge de Bring Your Own Key (BYOK), les équipes peuvent explorer en toute sécurité ses puissantes capacités de scan tout en gardant un contrôle total sur leurs données et leurs coûts.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Ostorlab Team</dc:creator><pubDate>Thu, 19 Mar 2026 11:00:00 +0100</pubDate><guid>tag:blog.ostorlab.co,2026-03-19:/fr/ostorlab-launches-agentic-deep-scan.html</guid><category>Product</category><category>Agentic Deep Scan</category></item><item><title>CVE-2025-68461 : contournement XSS de Roundcube via SVG Animate</title><link>https://blog.ostorlab.co/fr/cve-2025-68461-xss-roundcube.html</link><description>&lt;p&gt;La CVE-2025-68461 (CVSS 7,2) permet à des balises SVG animate de contourner le sanitizer de Roundcube grâce aux préfixes d'espace de noms. PoC, analyse du correctif, détection avec Nuclei et mesures d'atténuation.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Aziz Elbelaychy</dc:creator><pubDate>Tue, 17 Mar 2026 14:00:00 +0100</pubDate><guid>tag:blog.ostorlab.co,2026-03-17:/fr/cve-2025-68461-xss-roundcube.html</guid><category>Security</category><category>Security</category><category>CVE</category><category>XSS</category><category>Roundcube</category><category>vulnerability</category><category>cve-news</category></item><item><title>GHSA-cr3w-cw5w-h3fj : RCE en 1 clic dans Saltcorn</title><link>https://blog.ostorlab.co/fr/ghsa-cr3w-cw5w-h3fj-1click-rce-saltcorn.html</link><description>&lt;p&gt;Analyse de GHSA-cr3w-cw5w-h3fj, une vulnérabilité critique XSS-vers-RCE de score CVSS 9.7 dans Saltcorn (≤ 1.5.0-beta.19). Deux failles enchaînées, un XSS réfléchi dans les paramètres de route et une injection de commandes dans la génération des sauvegardes, permettent l'exécution de code à distance via le phishing d'un administrateur.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Mohammed Lachhab</dc:creator><pubDate>Wed, 11 Mar 2026 13:00:00 +0100</pubDate><guid>tag:blog.ostorlab.co,2026-03-11:/fr/ghsa-cr3w-cw5w-h3fj-1click-rce-saltcorn.html</guid><category>Security</category><category>security</category><category>RCE</category><category>XSS</category><category>vulnerability</category><category>GHSA</category><category>cve-news</category></item><item><title>Conformité DORA pour les versions mobiles : le socle minimal, le verdict et le modèle d'exceptions les plus simples</title><link>https://blog.ostorlab.co/fr/dora-compliance-for-mobile-releases.html</link><description>&lt;p&gt;Un guide orienté mobile sur le règlement DORA et la conformité DORA pour les équipes BFSI. Apprenez à définir votre périmètre, à simplifier votre processus de mise en production et à éviter les pièges qui créent un travail de conformité inutile.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Bilal Harras</dc:creator><pubDate>Tue, 10 Mar 2026 14:44:00 +0100</pubDate><guid>tag:blog.ostorlab.co,2026-03-10:/fr/dora-compliance-for-mobile-releases.html</guid><category>Security</category><category>DORA</category><category>Compliance</category><category>Mobile Security</category></item><item><title>CVE-2026-26019 : vulnérabilité de falsification de requête côté serveur dans RecursiveUrlLoader de LangChain</title><link>https://blog.ostorlab.co/fr/cve-2026-26019-ssrf-langchain.html</link><description>&lt;p&gt;Analyse technique de la CVE-2026-26019, une vulnérabilité SSRF de sévérité moyenne (CVSS 4,1) dans le paquet JavaScript LangChain Community (&amp;lt; 1.1.14). La classe RecursiveUrlLoader valide les URL explorées avec une simple vérification de préfixe de chaîne, ce qui permet à un attaquant de contourner la restriction preventOutside par défaut avec un domaine suffixé et de rediriger le crawler vers des actifs du réseau interne, avec un risque d'exposition d'identifiants sensibles et de points de terminaison de métadonnées.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Aziz Elbelaychy</dc:creator><pubDate>Wed, 04 Mar 2026 14:00:00 +0100</pubDate><guid>tag:blog.ostorlab.co,2026-03-04:/fr/cve-2026-26019-ssrf-langchain.html</guid><category>Security</category><category>Security</category><category>CVE</category><category>SSRF</category><category>cve-news</category><category>vulnerability</category></item><item><title>Conformité DORA pour les équipes mobiles : comprendre le périmètre et ce qu'il faut faire</title><link>https://blog.ostorlab.co/fr/understanding-dora-compliance-for-mobile-teams.html</link><description>&lt;p&gt;Un guide orienté mobile du règlement DORA et de la conformité DORA pour les équipes BFSI. Apprenez à définir votre périmètre, à simplifier votre processus de release et à éviter les pièges qui créent un travail de conformité inutile.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Bilal Harras</dc:creator><pubDate>Tue, 03 Mar 2026 11:00:00 +0100</pubDate><guid>tag:blog.ostorlab.co,2026-03-03:/fr/understanding-dora-compliance-for-mobile-teams.html</guid><category>Security</category><category>DORA</category><category>Compliance</category><category>Mobile</category><category>Security</category></item><item><title>Top 10 des outils de pentest d'applications mobiles (2026)</title><link>https://blog.ostorlab.co/fr/top-10-mobile-pentesting-tools-in-2026.html</link><description>&lt;p&gt;Les 10 outils que notre équipe utilise pour réaliser des pentests d'applications mobiles, de Frida, Ghidra et Jadx à mitmproxy et Nuclei, avec pour chacun ses meilleurs usages, ses points forts et ses limites.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Youssef Mabrouk</dc:creator><pubDate>Fri, 27 Feb 2026 16:00:00 +0100</pubDate><guid>tag:blog.ostorlab.co,2026-02-27:/fr/top-10-mobile-pentesting-tools-in-2026.html</guid><category>Security</category><category>Mobile</category><category>pentest</category></item><item><title>CVE-2025-64712 : RCE par path traversal dans le traitement des fichiers MSG de la bibliothèque Unstructured</title><link>https://blog.ostorlab.co/fr/cve-2025-64712-path_traversal-rce-unstructured.html</link><description>&lt;p&gt;Analyse technique de la CVE-2025-64712, une vulnérabilité critique (CVSS 9,8) de path traversal menant à une exécution de code à distance dans la bibliothèque Python Unstructured (&amp;lt; 0.18.18). Les noms de fichiers joints non assainis dans le traitement des fichiers MSG d'Outlook permettent un path traversal, ce qui autorise un attaquant à écraser des fichiers arbitraires via un fichier MSG forgé et à obtenir une exécution de code.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Aziz Elbelaychy</dc:creator><pubDate>Mon, 23 Feb 2026 08:00:00 +0100</pubDate><guid>tag:blog.ostorlab.co,2026-02-23:/fr/cve-2025-64712-path_traversal-rce-unstructured.html</guid><category>Security</category><category>security</category><category>CVE</category><category>RCE</category><category>vulnerability</category><category>cve-news</category></item><item><title>CVE-2026-1357 : RCE non authentifiée dans le plugin de sauvegarde WPvivid</title><link>https://blog.ostorlab.co/fr/cve-2026-1357-unauthenticated-rce-wpvivid.html</link><description>&lt;p&gt;Analyse technique de la CVE-2026-1357, une vulnérabilité critique (CVSS 9,8) d'exécution de code à distance non authentifiée dans le plugin WPvivid Backup &amp;amp; Migration (≤ 0.9.123). Deux failles chaînées, un fail-open cryptographique et un path traversal non assaini, permettent une écriture de fichier arbitraire sans identifiants.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Mohammed Lachhab</dc:creator><pubDate>Fri, 20 Feb 2026 08:00:00 +0100</pubDate><guid>tag:blog.ostorlab.co,2026-02-20:/fr/cve-2026-1357-unauthenticated-rce-wpvivid.html</guid><category>Security</category><category>security</category><category>CVE</category><category>wordpress</category><category>RCE</category><category>vulnerability</category><category>cve-news</category></item><item><title>9 outils de pentest IA open source comparés (2026)</title><link>https://blog.ostorlab.co/fr/9-open-source-ai-pentest-tools-2026.html</link><description>&lt;p&gt;PentestGPT, PentAGI, HexStrike AI, Strix, CAI, Nebula, NeuroSploit, Deadend CLI et RedAmon comparés : fonctionnalités clés de chaque agent de pentest IA, étoiles GitHub et licences.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Youssef Mabrouk</dc:creator><pubDate>Fri, 30 Jan 2026 08:20:00 +0100</pubDate><guid>tag:blog.ostorlab.co,2026-01-30:/fr/9-open-source-ai-pentest-tools-2026.html</guid><category>Security</category><category>security</category><category>open-source</category><category>AI</category><category>pentest</category></item><item><title>Ostorlab, bilan de l'année 2025</title><link>https://blog.ostorlab.co/fr/ostorlab-2025-year-in-review.html</link><description>&lt;p&gt;2025 a marqué le tournant où l'IA appliquée à la cybersécurité est passée du stade de prototype expérimental à celui de moteur de niveau production. Dans cette rétrospective, nous voyons comment le nouvel AI Pentest Engine et l'AI Monkey Tester d'Ostorlab mettent déjà au jour des vulnérabilités critiques en conditions réelles, dont une chaîne complexe de lecture de fichiers arbitraires dans Signal pour Android. De la cartographie des risques bancaires à l'échelle mondiale à l'orchestration des scans avec OXO Titan, découvrez l'année où nous avons redéfini ce que les tests de sécurité automatisés peuvent réellement faire.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Manal Samir</dc:creator><pubDate>Wed, 28 Jan 2026 16:20:00 +0100</pubDate><guid>tag:blog.ostorlab.co,2026-01-28:/fr/ostorlab-2025-year-in-review.html</guid><category>Product</category><category>Ostorlab</category></item><item><title>Vérification des développeurs Android en 2026 : qui est concerné</title><link>https://blog.ostorlab.co/fr/android-requires-developer-verification-starting-from-2026.html</link><description>&lt;p&gt;À partir de 2026, les appareils Android certifiés pourront bloquer les applications de développeurs non vérifiés. Ce qui change pour le sideloading, qui est concerné et comment Google répond aux critiques.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Youssef Mabrouk</dc:creator><pubDate>Tue, 27 Jan 2026 10:47:00 +0100</pubDate><guid>tag:blog.ostorlab.co,2026-01-27:/fr/android-requires-developer-verification-starting-from-2026.html</guid><category>Security</category><category>security</category><category>android</category></item><item><title>Quand un zéro (aurait pu) casser la plomberie d'Internet (CVE-2026-0915)</title><link>https://blog.ostorlab.co/fr/glibc-dns-zero-input-cve-2026-0915.html</link><description>&lt;p&gt;Une analyse assistée par IA a mis au jour une vulnérabilité de buffer non initialisé vieille de 30 ans dans la fonction _nss_dns_getnetbyaddr_r de glibc. Cette étude de cas montre comment une entrée à zéro contourne la logique de la boucle et pousse la bibliothèque à transmettre de la mémoire brute de la pile à des serveurs DNS externes. Elle compare aussi la capacité de plusieurs modèles d'IA à repérer cette erreur de logique subtile, là où la revue humaine a échoué.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Ostorlab Team</dc:creator><pubDate>Wed, 21 Jan 2026 16:20:00 +0100</pubDate><guid>tag:blog.ostorlab.co,2026-01-21:/fr/glibc-dns-zero-input-cve-2026-0915.html</guid><category>Security</category><category>pentest</category></item><item><title>Risques d'addJavascriptInterface dans les WebView Android</title><link>https://blog.ostorlab.co/fr/ai-pentest-android-webview-bridge-exposure.html</link><description>&lt;p&gt;Étude de cas : le moteur de pentest IA d'Ostorlab découvre un pont JavaScript de WebView Android accessible via des deep links et l'enchaîne en manipulation de l'interface native.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Mohamed Nasser</dc:creator><pubDate>Wed, 07 Jan 2026 00:00:00 +0100</pubDate><guid>tag:blog.ostorlab.co,2026-01-07:/fr/ai-pentest-android-webview-bridge-exposure.html</guid><category>Security</category><category>android</category><category>webview</category><category>pentest</category><category>security</category><category>mobile</category><category>poc</category></item><item><title>Meilleures plateformes de test de sécurité des applications mobiles en 2026</title><link>https://blog.ostorlab.co/fr/top-mobile-app-security-testing-platforms-2026.html</link><description>&lt;p&gt;Comparez Ostorlab, NowSecure, Appknox, Data Theorem, Quokka, Zimperium et MobSF pour Android et iOS, avec une matrice de fonctionnalités et des questions de preuve de valeur à poser aux éditeurs.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Bilal Harras</dc:creator><pubDate>Mon, 05 Jan 2026 16:20:00 +0100</pubDate><guid>tag:blog.ostorlab.co,2026-01-05:/fr/top-mobile-app-security-testing-platforms-2026.html</guid><category>Product</category><category>android</category><category>ios</category><category>security</category><category>mobile</category><category>top-list</category><category>mast</category><category>agentic-pentest</category></item><item><title>Android FLAG_SECURE : bloquer les captures d'écran et l'enregistrement</title><link>https://blog.ostorlab.co/fr/understanding-android-flag-secure-screen-security.html</link><description>&lt;p&gt;Comment FLAG_SECURE d'Android bloque les captures d'écran, l'enregistrement d'écran et les aperçus dans les applications récentes, avec des exemples de code, des cas d'usage, des limites et son comportement avec le casting.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Bilal Harras</dc:creator><pubDate>Mon, 29 Dec 2025 16:20:00 +0100</pubDate><guid>tag:blog.ostorlab.co,2025-12-29:/fr/understanding-android-flag-secure-screen-security.html</guid><category>Security</category><category>android</category><category>security</category><category>mobile</category></item><item><title>Le AI Pentest Engine découvre une BFLA critique sur WebSocket dans des subscriptions GraphQL</title><link>https://blog.ostorlab.co/fr/ai-pentest-websocket-bfla-graphql.html</link><description>&lt;p&gt;L'AI Pentest Engine d'Ostorlab a mis au jour de manière systématique une vulnérabilité critique de Broken Function-Level Authorization (BFLA) sur un endpoint WebSocket GraphQL, qui permettait un accès non authentifié à un service de traduction en temps réel. Cette étude de cas détaille, étape par étape, la démarche de l'IA, de la découverte à la preuve de concept.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Abderrahim Haddadi</dc:creator><pubDate>Fri, 26 Dec 2025 16:20:00 +0100</pubDate><guid>tag:blog.ostorlab.co,2025-12-26:/fr/ai-pentest-websocket-bfla-graphql.html</guid><category>Security</category><category>security</category><category>ai</category><category>poc</category><category>pentest</category><category>graphql</category></item><item><title>Le moteur d'IA déclenche une prise de contrôle de compte par confusion de versions d'API</title><link>https://blog.ostorlab.co/fr/ai-engine-password-reset-version-confusion.html</link><description>&lt;p&gt;Une analyse méthodique vaut mieux que le fuzzing à l'aveugle : le moteur d'IA d'Ostorlab découvre une faille de réinitialisation de mot de passe entre versions d'API et prend le contrôle d'un compte sans accès à l'e-mail.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Amine Atyq</dc:creator><pubDate>Mon, 15 Dec 2025 10:00:00 +0100</pubDate><guid>tag:blog.ostorlab.co,2025-12-15:/fr/ai-engine-password-reset-version-confusion.html</guid><category>Security</category><category>security</category><category>AI</category><category>POC</category><category>pentest</category><category>account takeover</category><category>api</category></item><item><title>Mise au jour d'une chaîne d'exfiltration de données de second ordre dans les SPA modernes</title><link>https://blog.ostorlab.co/fr/uncovering-second-order-data-exfiltration-chain-modern-spas.html</link><description>&lt;p&gt;Comment une chaîne d'exfiltration de données côté client de second ordre a été découverte dans une SPA moderne, transformant une simple redirection ouverte en vulnérabilité de vol de données en plusieurs étapes, grâce à l'analyse JavaScript et à la validation de la chaîne d'exploitation.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Mouad Ait Ougrram</dc:creator><pubDate>Wed, 10 Dec 2025 16:20:00 +0100</pubDate><guid>tag:blog.ostorlab.co,2025-12-10:/fr/uncovering-second-order-data-exfiltration-chain-modern-spas.html</guid><category>Security</category><category>security</category><category>pentest</category><category>web</category><category>vulnerability</category></item><item><title>Aller plus loin : le moteur d’IA d’Ostorlab découvre des classes de vulnérabilités inconnues</title><link>https://blog.ostorlab.co/fr/going-beyond-ostorlab-ai-engine-discovers-unknown-vulnerability-classes.html</link><description>&lt;p&gt;Le moteur d’IA d’Ostorlab, fondé sur le raisonnement, dépasse les limites des approches à base de règles pour révéler des vulnérabilités jusque-là inconnues et difficiles à détecter, dont des contournements de Safe Browsing dans WebView, des injections SQL via les projections, l’exfiltration de clés WebCrypto et des défauts d’ordre de vérification des JWT, pour une couverture de sécurité plus profonde, plus intelligente et complémentaire.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Ostorlab Team</dc:creator><pubDate>Mon, 13 Oct 2025 16:20:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2025-10-13:/fr/going-beyond-ostorlab-ai-engine-discovers-unknown-vulnerability-classes.html</guid><category>Security</category><category>security</category><category>AI</category><category>pentest</category><category>android</category><category>ios</category><category>web</category><category>api</category></item><item><title>Présentation des Ostorlab Security Testing Benchmarks : de vraies vulnérabilités, un vrai impact</title><link>https://blog.ostorlab.co/fr/ostorlab-security-testing-benchmark-open-source.html</link><description>&lt;p&gt;La première suite de benchmarks open source regroupant 93 applications mobiles vulnérables réalistes, qui reproduisent de véritables vulnérabilités issues de CVE et de programmes de bug bounty - et non des exemples théoriques de manuel.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Ostorlab Team</dc:creator><pubDate>Mon, 22 Sep 2025 16:20:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2025-09-22:/fr/ostorlab-security-testing-benchmark-open-source.html</guid><category>Security</category><category>security</category><category>open-source</category><category>android</category><category>ios</category></item><item><title>Rapport bancaire 2025 : la sécurité au cœur de la finance mobile</title><link>https://blog.ostorlab.co/fr/banking-report-2025.html</link><description>&lt;p&gt;Une analyse de sécurité à grande échelle de plus de 500 applications bancaires mobiles parmi les plus populaires révèle des vulnérabilités répandues, des bases de code vieilles de dix ans et des schémas préoccupants de centralisation des backends.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Ostorlab Team</dc:creator><pubDate>Mon, 15 Sep 2025 10:00:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2025-09-15:/fr/banking-report-2025.html</guid><category>Security</category><category>mobile</category><category>banking</category><category>security</category><category>research</category></item><item><title>Automatiser la recherche en sécurité : un moteur IA exploite une injection de code aveugle complexe</title><link>https://blog.ostorlab.co/fr/titiler-python-code-injection-ai-poc.html</link><description>&lt;p&gt;La précision l'emporte sur la pulvérisation de payloads : le moteur IA d'Ostorlab parvient systématiquement à une RCE sur Titiler et prouve l'exfiltration sans la moindre stack trace.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Ostorlab Team</dc:creator><pubDate>Thu, 04 Sep 2025 16:20:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2025-09-04:/fr/titiler-python-code-injection-ai-poc.html</guid><category>Security</category><category>security</category><category>AI</category><category>POC</category><category>pentest</category><category>python</category></item><item><title>Pentest assisté par l'IA : analyse approfondie de la redirection d'intents sous Android</title><link>https://blog.ostorlab.co/fr/intent-redirection-ai-poc.html</link><description>&lt;p&gt;Cet article présente la démarche de l'AI Pentest Engine d'Ostorlab pour analyser une application Android à la recherche de vulnérabilités de redirection d'intents. Suivez le parcours du moteur, de l'analyse statique et des premiers résultats jusqu'à une validation dynamique rigoureuse, et voyez comment il sait non seulement identifier des menaces potentielles, mais aussi écarter méticuleusement les faux positifs.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Ostorlab Team</dc:creator><pubDate>Sun, 31 Aug 2025 16:20:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2025-08-31:/fr/intent-redirection-ai-poc.html</guid><category>Security</category><category>security</category><category>android</category><category>intent redirection</category><category>AI</category><category>POC</category><category>pentest</category></item><item><title>Automatiser la recherche en sécurité : un moteur d'IA exploite le secret d'un compte de service GCP</title><link>https://blog.ostorlab.co/fr/gcp-secret-ai-poc.html</link><description>&lt;p&gt;Cet article présente une analyse approfondie et concrète, ainsi que l'exploitation en conditions réelles, d'un compte de service GCP codé en dur avec un accès Pub/Sub surdimensionné, découvert dans une application mobile HackerOne. Il détaille comment le moteur de pentest par IA d'Ostorlab a automatisé tout le cycle, de l'authentification et de l'énumération des permissions jusqu'à l'injection et l'interception de messages de bout en bout, ce qui a permis une remédiation en quatre jours.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Ostorlab Team</dc:creator><pubDate>Thu, 28 Aug 2025 16:20:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2025-08-28:/fr/gcp-secret-ai-poc.html</guid><category>Security</category><category>security</category><category>secret</category><category>AI</category><category>POC</category></item><item><title>De Signal au SDK Android : enchaîner path traversal, confusion de mimetype, contournement de contrôle de sécurité et bruteforce de descripteurs de fichiers pour un accès arbitraire aux fichiers</title><link>https://blog.ostorlab.co/fr/signal-arbitrary-file-read.html</link><description>&lt;p&gt;Cette analyse technique révèle comment des chaînes d'attaque sophistiquées — combinant path traversal, manipulation de liens symboliques et particularités du SDK Android — peuvent percer les défenses de Signal Android pour extraire des fichiers internes sensibles, malgré un chiffrement réputé resté intact. Signal a corrigé ces vulnérabilités en quelques jours, mais ces découvertes offrent des leçons essentielles sur la façon dont des bugs apparemment mineurs peuvent être enchaînés en exploits puissants, et sur la nécessité de plusieurs couches de défense même avec la meilleure architecture de sécurité&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Ostorlab Team</dc:creator><pubDate>Mon, 11 Aug 2025 16:20:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2025-08-11:/fr/signal-arbitrary-file-read.html</guid><category>Security</category><category>security</category></item><item><title>Automatiser la recherche en sécurité : un moteur IA exploite l'XXE de Report Portal (CVE-2021-29620)</title><link>https://blog.ostorlab.co/fr/report-portal-xxe-cve-2021-29620-ai-poc.html</link><description>&lt;p&gt;Cet article présente une analyse approfondie et pratique, ainsi qu'une preuve de concept, de l'exploitation d'une vulnérabilité XXE hors bande (OOB) CVE-2021-29620 dans Report Portal. Il détaille comment le moteur de pentest piloté par l'IA d'Ostorlab a servi à automatiser tout le cycle.&lt;/p&gt;</description><dc:creator xmlns:dc="http://purl.org/dc/elements/1.1/">Ostorlab Team</dc:creator><pubDate>Thu, 07 Aug 2025 16:20:00 +0200</pubDate><guid>tag:blog.ostorlab.co,2025-08-07:/fr/report-portal-xxe-cve-2021-29620-ai-poc.html</guid><category>Security</category><category>security</category><category>AI</category><category>POC</category></item></channel></rss>