Neutron, notre moteur d’IA, a obtenu un score de 96,75 % sur le benchmark CyberGym de l’UC Berkeley. En savoir plus

Tag

#Security

Articles : 88

Comparez Ostorlab, NowSecure, Appknox, Data Theorem, Quokka, Zimperium et MobSF pour Android et iOS, avec une matrice de fonctionnalités et des questions de preuve de valeur à poser aux éditeurs.

Sécurité

Android FLAG_SECURE : bloquer les captures d'écran et l'enregistrement

Comment FLAG_SECURE d'Android bloque les captures d'écran, l'enregistrement d'écran et les aperçu...

29 décembre 2025

Sécurité

Le AI Pentest Engine découvre une BFLA critique sur WebSocket dans des subscriptions GraphQL

L'AI Pentest Engine d'Ostorlab a mis au jour de manière systématique une vulnérabilité critique d...

26 décembre 2025

Sécurité

Le moteur d'IA déclenche une prise de contrôle de compte par confusion de versions d'API

Une analyse méthodique vaut mieux que le fuzzing à l'aveugle : le moteur d'IA d'Ostorlab découvre...

15 décembre 2025

Autres articles avec le tag #Security

Mise au jour d'une chaîne d'exfiltration de données de second ordre dans les SPA modernes

Comment une chaîne d'exfiltration de données côté client de second ordre a été découverte dans une SPA moderne, transformant une simple redirection ouverte en vulnérabilité de vol de données en plusieurs étapes, grâce à l'analyse JavaScript et à la validation de la chaîne d'exploitation.

10 décembre 2025

Aller plus loin : le moteur d’IA d’Ostorlab découvre des classes de vulnérabilités inconnues

Le moteur d’IA d’Ostorlab, fondé sur le raisonnement, dépasse les limites des approches à base de règles pour révéler des vulnérabilités jusque-là inconnues et difficiles à détecter, dont des contournements de Safe Browsing dans WebView, des injections SQL via les projections, l’exfiltration de clés WebCrypto et des défauts d’ordre de vérification des JWT, pour une couverture de sécurité plus profonde, plus intelligente et complémentaire.

13 octobre 2025

Présentation des Ostorlab Security Testing Benchmarks : de vraies vulnérabilités, un vrai impact

La première suite de benchmarks open source regroupant 93 applications mobiles vulnérables réalistes, qui reproduisent de véritables vulnérabilités issues de CVE et de programmes de bug bounty - et non des exemples théoriques de manuel.

22 septembre 2025

Rapport bancaire 2025 : la sécurité au cœur de la finance mobile

Une analyse de sécurité à grande échelle de plus de 500 applications bancaires mobiles parmi les plus populaires révèle des vulnérabilités répandues, des bases de code vieilles de dix ans et des schémas préoccupants de centralisation des backends.

15 septembre 2025

Automatiser la recherche en sécurité : un moteur IA exploite une injection de code aveugle complexe

La précision l'emporte sur la pulvérisation de payloads : le moteur IA d'Ostorlab parvient systématiquement à une RCE sur Titiler et prouve l'exfiltration sans la moindre stack trace.

4 septembre 2025

Pentest assisté par l'IA : analyse approfondie de la redirection d'intents sous Android

Cet article présente la démarche de l'AI Pentest Engine d'Ostorlab pour analyser une application Android à la recherche de vulnérabilités de redirection d'intents. Suivez le parcours du moteur, de l'analyse statique et des premiers résultats jusqu'à une validation dynamique rigoureuse, et voyez comment il sait non seulement identifier des menaces potentielles, mais aussi écarter méticuleusement les faux positifs.

31 août 2025

Automatiser la recherche en sécurité : un moteur d'IA exploite le secret d'un compte de service GCP

Cet article présente une analyse approfondie et concrète, ainsi que l'exploitation en conditions réelles, d'un compte de service GCP codé en dur avec un accès Pub/Sub surdimensionné, découvert dans une application mobile HackerOne. Il détaille comment le moteur de pentest par IA d'Ostorlab a automatisé tout le cycle, de l'authentification et de l'énumération des permissions jusqu'à l'injection et l'interception de messages de bout en bout, ce qui a permis une remédiation en quatre jours.

28 août 2025

De Signal au SDK Android : enchaîner path traversal, confusion de mimetype, contournement de contrôle de sécurité et bruteforce de descripteurs de fichiers pour un accès arbitraire aux fichiers

Cette analyse technique révèle comment des chaînes d'attaque sophistiquées — combinant path traversal, manipulation de liens symboliques et particularités du SDK Android — peuvent percer les défenses de Signal Android pour extraire des fichiers internes sensibles, malgré un chiffrement réputé resté intact. Signal a corrigé ces vulnérabilités en quelques jours, mais ces découvertes offrent des leçons essentielles sur la façon dont des bugs apparemment mineurs peuvent être enchaînés en exploits puissants, et sur la nécessité de plusieurs couches de défense même avec la meilleure architecture de sécurité

11 août 2025

Automatiser la recherche en sécurité : un moteur IA exploite l'XXE de Report Portal (CVE-2021-29620)

Cet article présente une analyse approfondie et pratique, ainsi qu'une preuve de concept, de l'exploitation d'une vulnérabilité XXE hors bande (OOB) CVE-2021-29620 dans Report Portal. Il détaille comment le moteur de pentest piloté par l'IA d'Ostorlab a servi à automatiser tout le cycle.

7 août 2025

Automatiser la recherche en sécurité : un moteur d'IA exploite la XSS stockée de Zulip (CVE-2025-52559)

Cet article présente une analyse approfondie et une preuve de concept pratique pour l'exploitation de la vulnérabilité XSS stockée CVE-2025-52559 dans Zulip. Il détaille comment le moteur de pentest piloté par IA d'Ostorlab a servi à automatiser le cycle complet.

28 juillet 2025