Chaque version de votre application de santé, testée par des agents IA comme le ferait un attaquant.

Pour les équipes de santé numérique, de télémédecine et de medtech dont l'application contient des données patients. Ostorlab se connecte, teste la version que vos patients téléchargent et la suit jusqu'aux API qui servent les dossiers de santé, à chaque version.

  • Entre : connexion patient, codes à usage unique et authentification multifacteur
  • Recherche : les données de santé laissées dans le stockage, les journaux et les captures d'écran
  • Traverse : les API derrière les dossiers, la téléconsultation et les ordonnances
  • Prouve : un exploit fonctionnel que vous pouvez rejouer pour chaque résultat d'agent IA

Ils nous font confiance dans la santé numérique, notamment

  • dacadoo
  • Omada
Guide Ostorlab

Le guide complet des tests de sécurité des applications de santé

Comment les portails patients, les applications mobiles de santé, les API et les logiciels dispositifs médicaux élargissent la surface d'attaque, ce qu'attendent HIPAA et le RGPD, et comment intégrer des tests de sécurité continus dans la prestation de soins.

  • 289 M+personnes touchées par des violations de données de santé en 2024, selon The HIPAA Journal
  • 58 %d'augmentation par rapport à l'année précédente, selon The HIPAA Journal
  • 192,7 Mpersonnes qui auraient été touchées par l'attaque par rançongiciel contre Change Healthcare

Chiffres cités dans le guide Ostorlab sur les tests de sécurité des applications de santé (avril 2026).

Lire le guide
Surface d'attaque

Là où les applications de santé sont attaquées

Les attaquants ciblent les parcours où circulent l'identité des patients et leurs données de santé. Voici ce qu'Ostorlab teste dans chacun d'eux, à chaque version.

  • Connexion patient et MFA

    Le risque
    Une logique de connexion, de code à usage unique ou de session défaillante permet à un attaquant de prendre le contrôle du compte d'un patient et de ses dossiers.
    Ce qu'Ostorlab teste
    Se connecte avec vos comptes de test, y compris avec des codes à usage unique par SMS, TOTP ou e-mail, et teste la logique d'authentification et de session associée.
  • Dossiers de santé et stockage des données de santé

    Le risque
    Résultats d'analyses, diagnostics et informations d'assurance laissés dans le stockage local, les caches ou les journaux peuvent être lus depuis l'appareil.
    Ce qu'Ostorlab teste
    Vérifie où les données de santé sont écrites, mises en cache, journalisées ou capturées dans des captures d'écran, et si elles sont protégées au repos.
  • API d'accès aux dossiers

    Le risque
    Des API qui renvoient les dossiers d'un autre patient lorsqu'un identifiant change transforment un seul compte en fuite de données massive.
    Ce qu'Ostorlab teste
    Intercepte le trafic de l'application, même avec le TLS pinning, et teste les API des dossiers pour détecter les failles d'autorisation et l'exposition excessive de données.
  • Sessions de téléconsultation

    Le risque
    Une gestion de session faible, des liens profonds ou des WebViews non sécurisés peuvent exposer les consultations et les messages associés.
    Ce qu'Ostorlab teste
    Exécute les parcours de téléconsultation dans l'application et recherche les jetons de session dans le stockage, ainsi que les chemins d'injection via les WebViews et les liens profonds.
  • Ordonnances et paiements

    Le risque
    La logique métier des renouvellements, des restes à charge et des paiements peut être détournée si le serveur fait confiance au client.
    Ce qu'Ostorlab teste
    Teste les appels API des parcours d'ordonnance et de paiement pour détecter les failles logiques et les contrôles côté client contournables.
  • Partage de données par les appareils et les SDK

    Le risque
    Les SDK d'analytique, de publicité et d'objets connectés peuvent envoyer des données de santé à des tiers à l'insu du patient.
    Ce qu'Ostorlab teste
    Cartographie les données personnelles que l'application et ses SDK collectent et envoient, et vers quels points de terminaison, et signale les comportements à risque des SDK.

Chaque résultat s'accompagne de preuves exploitables par vos développeurs

  • Contexte du code source décompilé
    Montre l'origine du risque, y compris dans les composants tiers
  • Preuves sur le système de fichiers
    Montre ce qui a été écrit, où et quand
  • Couverture des appels de fonctions
    Montre que les chemins de code concernés ont réellement été atteints
  • Exploit rejouable
    Un exploit fonctionnel que vous pouvez rejouer pour chaque résultat d'agent IA
Plateforme

Fonctionnalités clés pour les équipes de santé

Les éléments de la plateforme Ostorlab sur lesquels les équipes sécurité et confidentialité du secteur de la santé nous interrogent le plus. Chacun dispose de sa propre page détaillée.

Conformité et évaluation fournisseur

Des preuves pour vos auditeurs et votre évaluation fournisseur

Ostorlab vous aide à tester votre application au regard des exigences de sécurité et de confidentialité des règles sur les données de santé que vos auditeurs examinent, et vous fournit des rapports réutilisables comme preuves d'une version à l'autre.

Vous aide à tester et à produire des preuves pour

  • Amérique du Nord
    Mesures de protection des informations de santé électroniques aux États-Unis, et lois fédérale et ontarienne sur la vie privée au Canada
    • HIPAA
    • PIPEDA
    • PHIPA
  • Union européenne
    Protection des données personnelles, Espace européen des données de santé et hébergement des données de santé en France
    • GDPR
    • EHDS
    • HDS
  • Royaume-Uni
    Protection des données et Data Security and Protection Toolkit du NHS
    • UK GDPR
    • DSPT
  • Moyen-Orient
    Contrôles de cybersécurité et protection des données en Arabie saoudite, sécurité de l'information de santé à Abou Dabi et normes nationales au Qatar
    • NCA ECC
    • PDPL
    • DoH ADHICS
    • Qatar NCSA
  • Afrique
    Lois sur la protection des données en Afrique du Sud, au Nigeria, au Kenya, au Maroc et en Égypte
    • POPIA
    • Nigeria NDPA
    • Kenya DPA
    • Law 09-08
    • Egypt PDPL
  • Asie-Pacifique
    Protection des données à Singapour et droit de la vie privée en Australie
    • Singapore PDPA
    • Australian Privacy Act
  • Amérique latine
    Protection des données au Brésil
    • LGPD
  • Normes internationales
    Vérification de la sécurité des applications mobiles
    • OWASP MASVS

La sécurité d'Ostorlab

Ostorlab dispose d'un rapport SOC 2 Type II portant sur le critère Sécurité, pour la période du 18 novembre 2024 au 18 avril 2025 (l'audit de la période actuelle est en cours). Nos contrôles, politiques et demandes de documents se trouvent dans le Trust Center.

Visiter le Trust Center

Résidence des données

Avec l'offre Enterprise, choisissez où vos données sont hébergées.

  • États-Unis
  • Union européenne
  • CCG
  • Asie-Pacifique

Sur site

Lancez les analyses depuis votre réseau, sans jamais exposer vos applications et API hors production.

À propos de l'analyse sur site

Les équipes de sécurité du monde entier nous font confiance

Découvrez pourquoi les experts du secteur plébiscitent notre plateforme

4.8 / 5
FAQ

Questions fréquentes

Des réponses claires sur la couverture, la mise en place et la façon dont les résultats parviennent à vos équipes.

Vous ne trouvez pas votre réponse ? Réservez une démo ou contactez-nous.

Découvrez comment des agents IA testeraient votre application de santé

Réservez une démo pour parcourir une analyse avec notre équipe et obtenir des réponses à vos questions de sécurité, de confidentialité et d'évaluation fournisseur. Ou commencez par une analyse gratuite de votre application depuis le store.