Banking Report 2025: Security at the Core of Mobile Finance(s'ouvre dans un nouvel onglet)
Les résultats de plus de 500 applications bancaires mobiles : quelles protections sont en place et où se trouvent les lacunes. Rapport PDF inclus.
Recherche
Études sur la sécurité mobile et bancaire, vulnérabilités que nous avons divulguées, découvertes de nos agents IA et outils open source que nous maintenons. Chaque élément renvoie à l'article complet ou au code, pour que votre équipe puisse vérifier les détails.
Éléments affichés : 26
Études des applications bancaires mobiles, vulnérabilités trouvées et signalées, et recherche sur les malwares bancaires.
Série de rapports bancaires
Deux éditions de notre étude des applications bancaires mobiles. Lisez-les ensemble pour voir comment évoluent les protections et les faiblesses courantes.
Les résultats de plus de 500 applications bancaires mobiles : quelles protections sont en place et où se trouvent les lacunes. Rapport PDF inclus.
L'édition précédente, consacrée aux applications bancaires d'Amérique du Nord, comme point de comparaison.
Cinq CVE dans des bibliothèques ZIP utilisées par des applications iOS et Flutter : un risque de dépendance dont vos propres applications peuvent hériter.
Une chaîne allant de Signal jusqu'au SDK Android. Signal a accusé réception du signalement en 3 heures et l'a corrigé ; aucune CVE n'a été attribuée.
Cinq applications bancaires en production testées face à quatre produits commerciaux de protection applicative : là où la détection fonctionne mais où l'application des mesures échoue.
Analyse statique d'une plateforme de malware bancaire Android en plusieurs étapes, le type de menace qui vise les téléphones de vos clients.
Détournement de schémas d'URL personnalisés menant à une prise de contrôle de compte, un scénario qui concerne les parcours de connexion bancaires mobiles.
De la compromission à distance aux fuites de données dans une application installée plus de 100 millions de fois.
Vulnérabilités trouvées par notre moteur IA lors de tests d'intrusion agentiques, d'abord dans les applications mobiles, puis dans les API qui les servent.
Notre moteur IA a trouvé, dans une application Android, un pont JavaScript de WebView accessible via des liens profonds.
Le moteur IA a trouvé des classes de vulnérabilités qu'on ne lui avait pas demandé de chercher, dont un contournement de Safe Browsing dans une WebView.
Comment le moteur IA a trouvé une redirection d'intent Android et l'a prouvée avec une preuve de concept fonctionnelle.
Un contrôle d'accès défaillant dans les abonnements GraphQL d'une API backend : les serveurs derrière votre application mobile.
Une prise de contrôle de compte via un parcours de réinitialisation de mot de passe encore exposé sur une ancienne version de l'API.
Articles pratiques pour les spécialistes de la sécurité mobile : obfuscation, instrumentation, rétro-ingénierie et pinning.
Comment retrouver un code lisible dans des applications Android obfusquées grâce à la reconnaissance de signatures et à la réécriture par LLM.
Instrumentation dynamique du code Swift des applications iOS, en pratique.
Comment faire la rétro-ingénierie et l'évaluation d'applications développées avec Flutter.
Un contournement universel du SSL pinning avec LLDB, de la théorie à une preuve de concept fonctionnelle.
Tester la sécurité d'applications iOS sur des appareils non jailbreakés, depuis un poste Linux.
Une méthode de détection de la confusion de dépendances à partir des fichiers source map.
Applications volontairement vulnérables et benchmarks pour évaluer n'importe quel outil de sécurité mobile, y compris le nôtre.
93 applications mobiles vulnérables fondées sur de vraies CVE et des découvertes de bug bounty, ouvertes à tous pour tester des outils.
Des applications volontairement vulnérables que chacun peut utiliser comme cibles de test.
Des applications Flutter volontairement vulnérables, pour apprendre et tester des outils.
Les outils que nous développons et maintenons en open source.
Notre orchestrateur open source de scans de sécurité : plus de 15 000 téléchargements PyPI par mois et 113 versions publiées ces 12 derniers mois.
Une seule commande pour détecter les vulnérabilités activement exploitées, à partir de CISA KEV, Tsunami et Asteroid.
L'agent de détection de vulnérabilités à distance sur lequel repose KEV.
Analysez chaque version depuis GitHub Actions, Azure DevOps ou GitLab CI.
Et plus de 30 agents open source, dont Nmap, ZAP, Nuclei, Tsunami, OpenVAS, Semgrep et TruffleHog.Parcourir les agents (s'ouvre dans un nouvel onglet)
Les tests d'intrusion agentiques d'Ostorlab s'appuient sur ces recherches pour tester chaque version de votre application mobile.