Chaque version de votre application bancaire, pentestée.

Pour les banques et les fintechs dont l'application est le canal principal. Ostorlab se connecte, teste la version que vos clients téléchargent et la suit jusqu'aux API qui font circuler l'argent, à chaque version.

  • Entrer : connexion, codes à usage unique et authentification multifacteur
  • Contourner : la version publiée, avec TLS pinning et obfuscation
  • Traverser : les API et la logique métier derrière les comptes et les paiements
  • Prouver : un exploit fonctionnel, rejouable, pour chaque vulnérabilité trouvée par un agent IA
Recherche Ostorlab

Banking Report 2025 : la sécurité au cœur de la finance mobile

Nous avons analysé plus de 500 grandes applications bancaires mobiles, pour la deuxième édition de notre étude. Le rapport examine les bases de code vieilles de plus de dix ans, la centralisation des backends et les failles de sécurité qui reviennent dans les applications en production.

  • 50 %+des applications contenaient des secrets codés en dur, comme des clés d'API, des jetons ou des identifiants
  • 46 %des applications utilisent des bibliothèques obsolètes
  • 20 %des applications utilisent encore HTTP en clair

Chiffres issus du Banking Report 2025 d'Ostorlab, une étude de plus de 500 grandes applications bancaires mobiles.

Lire le rapport bancaire
Surface d'attaque

Là où les applications bancaires sont attaquées

Les attaquants visent les parcours où circulent l'identité et l'argent. Voici ce qu'Ostorlab teste dans chacun d'eux, à chaque version.

  • Connexion et MFA

    Le risque
    Une logique de connexion, de codes à usage unique ou d'authentification renforcée défaillante ouvre la porte à la prise de contrôle de compte.
    Ce qu'Ostorlab teste
    Se connecte avec vos comptes de test, y compris les codes à usage unique par SMS, TOTP ou e-mail, et teste la logique d'authentification qui les sous-tend.
  • Onboarding et KYC

    Le risque
    Les pièces d'identité et selfies capturés lors de l'ouverture de compte peuvent rester sur l'appareil.
    Ce qu'Ostorlab teste
    Vérifie où les documents et selfies sont écrits, mis en cache ou journalisés, et s'ils sont protégés au repos.
  • Paiements et virements

    Le risque
    Les API derrière les virements portent la logique métier qui fait circuler l'argent.
    Ce qu'Ostorlab teste
    Intercepte le trafic de l'application, même avec TLS pinning, et teste les API et la logique métier derrière les paiements.
  • Gestion des bénéficiaires

    Le risque
    Ajouter ou modifier un bénéficiaire est une étape courante avant une fraude.
    Ce qu'Ostorlab teste
    Parcourt les flux bénéficiaires dans l'application en fonctionnement et teste les appels d'API associés à la recherche de failles d'autorisation et de logique.
  • Gestion des sessions

    Le risque
    Des jetons qui fuient dans le stockage, les journaux ou les captures d'écran permettent de réutiliser la session d'un client.
    Ce qu'Ostorlab teste
    Recherche les jetons de session et les données personnelles dans le stockage local, les caches, les journaux et les captures d'écran.
  • Accès aux comptes

    Le risque
    Des endpoints cachés, des contrôles côté client et des deep links ou WebViews non sécurisés peuvent exposer les données des comptes.
    Ce qu'Ostorlab teste
    Détecte les contrôles côté client contournables, les endpoints cachés et les chemins d'injection via les WebViews et les deep links.

Chaque résultat s'accompagne de preuves exploitables par vos développeurs

  • Contexte du code décompilé
    Montre l'origine du risque, y compris dans les composants tiers
  • Preuves sur le système de fichiers
    Montre ce qui a été écrit, où et quand
  • Couverture des appels de fonctions
    Montre que les chemins de code concernés ont bien été atteints
  • Exploit rejouable
    Un exploit fonctionnel à rejouer pour chaque résultat d'un agent IA
Plateforme

Capacités clés pour les banques

Les briques de la plateforme Ostorlab sur lesquelles les équipes sécurité des banques nous interrogent le plus. Chacune a sa propre page détaillée.

Conformité et évaluation fournisseur

Des preuves pour vos auditeurs et votre évaluation fournisseur

Ostorlab vous aide à tester votre application au regard des exigences de sécurité des référentiels sur lesquels vos auditeurs vous interrogent, et fournit des rapports réutilisables comme preuves d'une version à l'autre.

Vous aide à tester et à produire des preuves pour

  • Europe
    Résilience opérationnelle, sécurité des réseaux, protection des données et authentification forte du client
    • DORA
    • NIS2
    • GDPR
    • PSD2 SCA
  • Royaume-Uni
    Résilience opérationnelle des banques et des établissements de paiement
    • FCA SYSC 15A
    • PRA SS1/21
  • États-Unis
    Tests de sécurité, protection des données clients et programmes de cybersécurité
    • FFIEC
    • GLBA
    • NYDFS 23 NYCRR 500
  • Moyen-Orient
    Cadres de cybersécurité des banques centrales en Arabie saoudite, aux Émirats arabes unis, au Qatar et à Bahreïn
    • SAMA Cyber Security Framework
    • CBUAE
    • QCB
    • CBB (Bahrain)
  • Afrique
    Règles des banques centrales et de protection des données au Maroc, en Égypte, au Nigeria, en Afrique du Sud et au Kenya
    • Bank Al-Maghrib
    • CBE (Egypt)
    • CBN Cybersecurity Framework
    • SARB / PA Joint Standard 2
    • POPIA
    • CBK Cybersecurity Guidance
  • Asie-Pacifique
    Règles de gestion du risque technologique et de sécurité de l'information à Singapour, Hong Kong, en Inde, au Japon et en Australie
    • MAS TRM
    • HKMA
    • RBI
    • FISC
    • APRA CPS 234
  • Amérique latine
    Règles de cybersécurité et de protection des données au Brésil
    • BCB
    • LGPD
  • Normes internationales
    Données de cartes de paiement et sécurité des applications mobiles
    • PCI DSS
    • OWASP MASVS

La sécurité d'Ostorlab

Ostorlab dispose d'un rapport SOC 2 Type II portant sur le critère Sécurité, pour la période du 18 novembre 2024 au 18 avril 2025 (l'audit de la période actuelle est en cours). Nos contrôles, nos politiques et les demandes de documents se trouvent dans le Trust Center.

Visiter le Trust Center

Résidence des données

Avec l'offre Enterprise, choisissez où vos données sont hébergées.

  • États-Unis
  • Union européenne
  • CCG
  • Asie-Pacifique

On-premises

Lancez les scans depuis votre réseau, sans jamais exposer vos applications et API hors production.

Découvrir le scan on-premises

Les équipes de sécurité du monde entier nous font confiance

Découvrez pourquoi les experts du secteur plébiscitent notre plateforme

4.8 / 5
FAQ

Questions fréquentes

Des réponses claires sur la couverture, la mise en place et la façon dont les résultats parviennent à vos équipes.

Vous ne trouvez pas votre réponse ? Réservez une démo ou contactez-nous.

Découvrez comment Ostorlab pentesterait votre application bancaire

Réservez une démo pour parcourir un scan avec notre équipe et obtenir des réponses à vos questions de sécurité et d'évaluation fournisseur. Ou commencez par un scan gratuit de votre application depuis le store.