Aller au contenu

App Vetting

Ostorlab App Vetting permet aux organisations d'évaluer les applications mobiles tierces disponibles sur Google Play, l'App Store d'Apple et Huawei AppGallery avant de les approuver pour l'installation par les employés ou le déploiement en entreprise.

Chaque rapport App Vetting combine l'analyse statique, l'exécution dynamique en bac à sable, l'analyse télémétrique Zero-Trust et les métadonnées des stores pour fournir une évaluation objective et unifiée de la sécurité et de la confidentialité.


Avantages clés

  • Verdicts publics partagés : Les évaluations Vetting sont partagées entre les organisations. Si une application a déjà été analysée, les résultats sont immédiatement disponibles sans réexécuter de scans.
  • Support multi-plateforme : Prise en charge native des applications Android, iOS et HarmonyOS.
  • Score objectif 0-100 : Évaluation standardisée sur 5 dimensions clés de sécurité, de confidentialité et d'exploitation.
  • Respect de la vie privée : Les rapports App Vetting résument la posture de sécurité sans exposer l'infrastructure de scan interne de l'organisation.

Rechercher et demander une évaluation App Vetting

Pour consulter ou demander une évaluation App Vetting :

  1. Naviguez vers Scanning > App Vetting depuis le menu de navigation latéral.

Tableau de bord App Vetting

  1. Recherchez l'application en saisissant son Titre d'application ou son Nom de package / ID de bundle (ex. com.example.app).

  2. Si l'application n'a pas encore été évaluée, cliquez sur Request App Vetting Scan :

  3. Sélectionnez la plateforme cible (Android, iOS ou HarmonyOS).
  4. Saisissez le Nom de package / ID de bundle officiel.
  5. Saisissez le Titre de l'application et cliquez sur Submit.

Formulaire de demande de scan App Vetting

Un scan de sécurité automatisé sera lancé en arrière-plan pour générer le rapport App Vetting.


Critères d'évaluation et système de notation

Chaque évaluation App Vetting analyse l'application cible selon 5 critères fondamentaux, attribuant une note de 0 (Inquiétude majeure) à 100 (Propre / Excellent) accompagnée d'une justification détaillée :

Critère Périmètre d'évaluation
Sûreté / Malveillance Détecte les comportements nocifs ou abusifs, tels que les indicateurs de logiciels malveillants ou d'espionnage, les fonctionnalités trompeuses, les réseaux C2 et l'utilisation de capacités dangereuses.
Sécurité Évalue l'exposition aux vulnérabilités techniques : stockage de données non sécurisé, cryptographie faible, trafic réseau en clair, composants exportés et dépendances vulnérables.
Confidentialité Analyse le traitement des données utilisateurs : SDK de suivi, autorisations d'appareils excessives, collecte d'identifiants personnels (PII) et fuites potentielles de données.
Adoption Mesure l'adoption sur le store et la confiance de la communauté via le volume de téléchargements, les évaluations des utilisateurs, la réputation de l'éditeur et les contrôles d'intégrité du package.
Maintenabilité Évalue l'activité de maintenance du développeur en fonction de la récence des mises à jour, du rythme de publication, de l'âge des dépendances et de l'utilisation des frameworks.

Évaluation des risques de sécurité des applications

Calcul de la note globale pondérée

Le score global d'App Vetting est calculé selon une moyenne pondérée des 5 critères :

  • Sûreté / Malveillance : 35%
  • Sécurité : 25%
  • Confidentialité : 20%
  • Adoption : 10%
  • Maintenabilité : 10%

Plages de scores et bandes de risques

App Vetting utilise un codage couleur visuel pour les bannières d'état globales ainsi que pour les puces de score par critère.

Bannières d'évaluation globale

La bannière supérieure d'un rapport App Vetting catégorise le risque global selon 3 bandes de verdict :

Score global Statut de la bannière Couleur Recommandation
70 - 100 Verified Safe to Install Vert Approuvé : Risque faible. Sûr pour le déploiement en entreprise.
50 - 69 Install with Caution Orange Risque modéré : Vulnérabilités de sévérité moyenne détectées. Examen de sécurité conseillé.
0 - 49 Not Safe to Install Rouge Risque élevé : Vulnérabilités critiques ou comportements abusifs détectés. Ne pas installer.

Plages de notation des critères et badges

Les scores individuels des critères et les badges de tableau s'alignent sur 4 plages de score :

Plage de score Badge UI Niveau d'évaluation Périmètre
90 - 100 Vert Excellent Posture de sécurité, de confidentialité et de maintenance exceptionnelle.
70 - 89 Bleu Bon Bonne posture globale avec de mineures observations à faible risque.
50 - 69 Orange Modéré Domaines de risque modérés nécessitant une attention ou un durcissement de configuration.
0 - 49 Rouge Pauvre / Sévère Risque élevé ou vulnérabilités critiques.

Bac à sable de confinement sûr et télémétrie Zero-Trust

App Vetting utilise un bac à sable d'exécution sécurisé pour observer le comportement d'exécution de l'application en isolement sans exposer les systèmes internes.

Capacités clés

  • Surveillance à l'exécution : Analyse en temps réel des appels d'API système, des autorisations sensibles et de l'accès aux fichiers.
  • Inspection réseau : Inspection approfondie des paquets du trafic réseau sortant pour détecter la PII non chiffrée, les points de terminaison de suivi et les serveurs C2.
  • Évaluation télémétrique Zero-Trust : Audit des SDK tiers, des frameworks d'analyse et des flux de données en arrière-plan.
  • Analyse comportementale des logiciels malveillants : Identification des charges utiles masquées, de l'exécution de code dynamique et des techniques d'évasion.

Cycle de vie du statut d'évaluation

Une évaluation App Vetting évolue à travers les états suivants :

  • Pending : La demande de scan est en file d'attente.
  • Scanning : Un scan de sécurité mobile automatisé est en cours dans l'environnement bac à sable.
  • Scored : L'analyse est terminée et les scores par critère sont publiés.
  • Failed : Le processus de scan ou de notation a rencontré une erreur et doit être relancé.

Examen des résultats d'audit détaillés

Cliquer sur une application ouvre le rapport App Vetting complet :

  1. En-tête et métadonnées du store : Consultez la note du store, la classification par âge (ex. PEGI 3 / 4+), le pays, le prix et la date de dernière mise à jour.
  2. Panneaux d'audit détaillés : Développez les critères individuels (Security Audit, Privacy Audit, Malware Sandbox, Trust & Adoption, Maintainability) pour examiner les résultats spécifiques, les niveaux de sévérité et les explications générées par l'IA.

Résultats d'audit détaillés


Partager les rapports App Vetting

Vous pouvez partager une évaluation App Vetting avec des fournisseurs externes, des auditeurs ou des membres de l'équipe :

  1. Ouvrez le rapport App Vetting ciblé.
  2. Cliquez sur Share Report ou View Full Scan dans la barre d'action supérieure.
  3. Copiez le lien de partage sécurisé généré.

Partager le rapport App Vetting

Les liens d'accès partagés permettent aux évaluateurs externes d'examiner l'évaluation de sécurité en toute sécurité, sans nécessiter d'appartenance à l'organisation ni d'exposer l'infrastructure interne sensible.


Bonnes pratiques recommandées

  • Évaluation préalable au déploiement : Évaluez les applications tierces avant d'autoriser l'installation sur les appareils BYOD ou d'entreprise.
  • Réévaluation à chaque version : Réévaluez les applications lorsqu'une nouvelle version majeure est publiée sur les stores publics.
  • Analyse d'impact équilibrée : Évaluez la note globale et la répartition par catégorie.
  • Gestion des risques fournisseurs : Utilisez les rapports App Vetting partagés lors des achats pour demander des correctifs de sécurité aux éditeurs.