App Vetting
Ostorlab App Vetting permet aux organisations d'évaluer les applications mobiles tierces disponibles sur Google Play, l'App Store d'Apple et Huawei AppGallery avant de les approuver pour l'installation par les employés ou le déploiement en entreprise.
Chaque rapport App Vetting combine l'analyse statique, l'exécution dynamique en bac à sable, l'analyse télémétrique Zero-Trust et les métadonnées des stores pour fournir une évaluation objective et unifiée de la sécurité et de la confidentialité.
Avantages clés
- Verdicts publics partagés : Les évaluations Vetting sont partagées entre les organisations. Si une application a déjà été analysée, les résultats sont immédiatement disponibles sans réexécuter de scans.
- Support multi-plateforme : Prise en charge native des applications Android, iOS et HarmonyOS.
- Score objectif 0-100 : Évaluation standardisée sur 5 dimensions clés de sécurité, de confidentialité et d'exploitation.
- Respect de la vie privée : Les rapports App Vetting résument la posture de sécurité sans exposer l'infrastructure de scan interne de l'organisation.
Rechercher et demander une évaluation App Vetting
Pour consulter ou demander une évaluation App Vetting :
- Naviguez vers Scanning > App Vetting depuis le menu de navigation latéral.

-
Recherchez l'application en saisissant son Titre d'application ou son Nom de package / ID de bundle (ex.
com.example.app). -
Si l'application n'a pas encore été évaluée, cliquez sur Request App Vetting Scan :
- Sélectionnez la plateforme cible (Android, iOS ou HarmonyOS).
- Saisissez le Nom de package / ID de bundle officiel.
- Saisissez le Titre de l'application et cliquez sur Submit.

Un scan de sécurité automatisé sera lancé en arrière-plan pour générer le rapport App Vetting.
Critères d'évaluation et système de notation
Chaque évaluation App Vetting analyse l'application cible selon 5 critères fondamentaux, attribuant une note de 0 (Inquiétude majeure) à 100 (Propre / Excellent) accompagnée d'une justification détaillée :
| Critère | Périmètre d'évaluation |
|---|---|
| Sûreté / Malveillance | Détecte les comportements nocifs ou abusifs, tels que les indicateurs de logiciels malveillants ou d'espionnage, les fonctionnalités trompeuses, les réseaux C2 et l'utilisation de capacités dangereuses. |
| Sécurité | Évalue l'exposition aux vulnérabilités techniques : stockage de données non sécurisé, cryptographie faible, trafic réseau en clair, composants exportés et dépendances vulnérables. |
| Confidentialité | Analyse le traitement des données utilisateurs : SDK de suivi, autorisations d'appareils excessives, collecte d'identifiants personnels (PII) et fuites potentielles de données. |
| Adoption | Mesure l'adoption sur le store et la confiance de la communauté via le volume de téléchargements, les évaluations des utilisateurs, la réputation de l'éditeur et les contrôles d'intégrité du package. |
| Maintenabilité | Évalue l'activité de maintenance du développeur en fonction de la récence des mises à jour, du rythme de publication, de l'âge des dépendances et de l'utilisation des frameworks. |

Calcul de la note globale pondérée
Le score global d'App Vetting est calculé selon une moyenne pondérée des 5 critères :
- Sûreté / Malveillance : 35%
- Sécurité : 25%
- Confidentialité : 20%
- Adoption : 10%
- Maintenabilité : 10%
Plages de scores et bandes de risques
App Vetting utilise un codage couleur visuel pour les bannières d'état globales ainsi que pour les puces de score par critère.
Bannières d'évaluation globale
La bannière supérieure d'un rapport App Vetting catégorise le risque global selon 3 bandes de verdict :
| Score global | Statut de la bannière | Couleur | Recommandation |
|---|---|---|---|
| 70 - 100 | Verified Safe to Install | Vert | Approuvé : Risque faible. Sûr pour le déploiement en entreprise. |
| 50 - 69 | Install with Caution | Orange | Risque modéré : Vulnérabilités de sévérité moyenne détectées. Examen de sécurité conseillé. |
| 0 - 49 | Not Safe to Install | Rouge | Risque élevé : Vulnérabilités critiques ou comportements abusifs détectés. Ne pas installer. |
Plages de notation des critères et badges
Les scores individuels des critères et les badges de tableau s'alignent sur 4 plages de score :
| Plage de score | Badge UI | Niveau d'évaluation | Périmètre |
|---|---|---|---|
| 90 - 100 | Vert | Excellent | Posture de sécurité, de confidentialité et de maintenance exceptionnelle. |
| 70 - 89 | Bleu | Bon | Bonne posture globale avec de mineures observations à faible risque. |
| 50 - 69 | Orange | Modéré | Domaines de risque modérés nécessitant une attention ou un durcissement de configuration. |
| 0 - 49 | Rouge | Pauvre / Sévère | Risque élevé ou vulnérabilités critiques. |
Bac à sable de confinement sûr et télémétrie Zero-Trust
App Vetting utilise un bac à sable d'exécution sécurisé pour observer le comportement d'exécution de l'application en isolement sans exposer les systèmes internes.
Capacités clés
- Surveillance à l'exécution : Analyse en temps réel des appels d'API système, des autorisations sensibles et de l'accès aux fichiers.
- Inspection réseau : Inspection approfondie des paquets du trafic réseau sortant pour détecter la PII non chiffrée, les points de terminaison de suivi et les serveurs C2.
- Évaluation télémétrique Zero-Trust : Audit des SDK tiers, des frameworks d'analyse et des flux de données en arrière-plan.
- Analyse comportementale des logiciels malveillants : Identification des charges utiles masquées, de l'exécution de code dynamique et des techniques d'évasion.
Cycle de vie du statut d'évaluation
Une évaluation App Vetting évolue à travers les états suivants :
- Pending : La demande de scan est en file d'attente.
- Scanning : Un scan de sécurité mobile automatisé est en cours dans l'environnement bac à sable.
- Scored : L'analyse est terminée et les scores par critère sont publiés.
- Failed : Le processus de scan ou de notation a rencontré une erreur et doit être relancé.
Examen des résultats d'audit détaillés
Cliquer sur une application ouvre le rapport App Vetting complet :
- En-tête et métadonnées du store : Consultez la note du store, la classification par âge (ex. PEGI 3 / 4+), le pays, le prix et la date de dernière mise à jour.
- Panneaux d'audit détaillés : Développez les critères individuels (Security Audit, Privacy Audit, Malware Sandbox, Trust & Adoption, Maintainability) pour examiner les résultats spécifiques, les niveaux de sévérité et les explications générées par l'IA.

Partager les rapports App Vetting
Vous pouvez partager une évaluation App Vetting avec des fournisseurs externes, des auditeurs ou des membres de l'équipe :
- Ouvrez le rapport App Vetting ciblé.
- Cliquez sur Share Report ou View Full Scan dans la barre d'action supérieure.
- Copiez le lien de partage sécurisé généré.

Les liens d'accès partagés permettent aux évaluateurs externes d'examiner l'évaluation de sécurité en toute sécurité, sans nécessiter d'appartenance à l'organisation ni d'exposer l'infrastructure interne sensible.
Bonnes pratiques recommandées
- Évaluation préalable au déploiement : Évaluez les applications tierces avant d'autoriser l'installation sur les appareils BYOD ou d'entreprise.
- Réévaluation à chaque version : Réévaluez les applications lorsqu'une nouvelle version majeure est publiée sur les stores publics.
- Analyse d'impact équilibrée : Évaluez la note globale et la répartition par catégorie.
- Gestion des risques fournisseurs : Utilisez les rapports App Vetting partagés lors des achats pour demander des correctifs de sécurité aux éditeurs.