La sécurité mobile couvre Android et iOS, leurs modèles de permissions et les vulnérabilités applicatives décrites par l'OWASP MASVS. L'enseigner suppose un lab d'émulateurs et des applications de test.
Points clés
- Modèles de sécurité Android et iOS
- Analyser une application
- Stockage, communication et risques
Modèles de sécurité Android et iOS
Expliquez les fondations : sandboxing des applications, modèle de permissions, signature des paquets, et le rôle du chiffrement matériel. Montrez les différences entre Android (plus ouvert, sideloading possible) et iOS (écosystème fermé, App Store). Abordez les risques du root/jailbreak qui cassent ces protections. Comprendre le modèle de sécurité de la plateforme est le préalable à toute analyse.
Analyser une application
Présentez l'analyse statique d'un APK avec MobSF, jadx pour décompiler et apktool pour reconditionner. Montrez la recherche de secrets en dur, d'API exposées et de stockage non chiffré. Enchaînez sur l'analyse dynamique avec Frida pour instrumenter une app en cours d'exécution et contourner des contrôles (détection de root, certificate pinning). Reliez à l'OWASP MASVS et au guide MASTG comme référentiels.
Stockage, communication et risques
Détaillez les vulnérabilités fréquentes : stockage de données sensibles en clair, communication sans HTTPS, certificate pinning absent, composants exportés mal protégés. Montrez l'interception du trafic d'une app mobile via un proxy (Burp) après installation du certificat. Reliez aux bonnes pratiques de développement sécurisé mobile. L'app mobile est un client peu fiable qu'il faut traiter comme tel côté serveur.
En pratique
Scénario. Sur une journée en lab isolé, fournissez une application Android volontairement vulnérable et un émulateur. Les apprenants la passent dans MobSF pour l'analyse statique (secrets, permissions excessives), la décompilent avec jadx, puis interceptent son trafic avec Burp pour repérer une absence de chiffrement. Avec Frida, ils contournent une détection de root pour montrer la fragilité des contrôles côté client. Toute manipulation porte sur l'app de test, jamais sur une application tierce du store.
Questions fréquentes
Faut-il un vrai téléphone pour la formation ?
Non, un émulateur Android suffit pour la plupart des TP et reste plus simple à réinitialiser. Un appareil physique rooté peut compléter pour des cas avancés, en lab isolé.
Quel référentiel suivre pour la sécurité mobile ?
L'OWASP MASVS définit les exigences de sécurité et le MASTG la méthodologie de test. Ce sont les références gratuites et reconnues du domaine.
Pour aller plus loin
Pour approfondir : Aborder la cryptographie sans formules · Aborder la securite des conteneurs. Et le reste de nos ressources pour les écoles, OF et formateurs.
Besoin d'un formateur expert ou envie de transmettre ?
tonformateur connecte les écoles et organismes de formation avec des intervenants experts du terrain.
Voir les cours à pourvoir Explorer l'annuaire d'outils →