Aller au contenu

Évaluation d'applications mobiles

L'Évaluation d'applications mobiles (Mobile Application Vetting) permet aux organisations d'évaluer les applications mobiles tierces disponibles sur Google Play, l'Apple App Store et Huawei AppGallery avant de les approuver pour l'installation par les employés ou le déploiement en entreprise.

Chaque rapport d'évaluation d'application fournit une évaluation globale et objective de la sécurité et de la confidentialité, calculée à partir d'analyses de sécurité automatisées, de métadonnées de magasins d'applications et d'analyses assistées par IA.


Avantages clés

  • Verdicts publics partagés : Les évaluations sont partagées entre les organisations. Si une application a déjà été analysée, les résultats sont disponibles immédiatement sans réexécuter les scans.
  • Support multi-plateforme : Prise en charge native des applications Android, iOS et HarmonyOS.
  • Score objectif de 0 à 100 : Évaluation standardisée sur 5 dimensions clés de sécurité, de confidentialité et de gestion opérationnelle.
  • Respect de la confidentialité : Les rapports résument la posture de sécurité sans exposer l'infrastructure de scan interne de l'organisation ni les données sensibles.

Rechercher et demander une évaluation d'application

Pour consulter ou demander une évaluation :

  1. Naviguez vers Analyse > App Vetting depuis le menu de navigation de gauche.

Tableau de bord App Vetting

  1. Recherchez l'application en saisissant son Titre d'application ou son Nom de paquet / Bundle ID (ex: com.example.app).

  2. Si l'application n'a pas encore été évaluée, cliquez sur Demander un scan d'évaluation :

  3. Sélectionnez la plateforme cible (Android, iOS ou HarmonyOS).
  4. Saisissez le Nom de paquet / Bundle ID officiel.
  5. Saisissez le Titre de l'application et cliquez sur Soumettre.

Formulaire de demande d'évaluation

Un scan de sécurité automatisé sera lancé en arrière-plan pour générer le rapport d'évaluation.


Critères d'évaluation et système de notation

Chaque évaluation examine l'application mobile sur 5 critères principaux, produisant un score de 0 (Préoccupation majeure) à 100 (Excellent / Sain) accompagné d'une explication détaillée :

Critère Portée de l'évaluation
Sécurité Évalue l'exposition aux vulnérabilités techniques, notamment le stockage de données non sécurisé, la cryptographie faible, le trafic réseau en clair, les composants exportés, les failles d'injection, les secrets codés en dur et les dépendances vulnérables.
Confidentialité Analyse le traitement des données utilisateur, y compris les SDK de suivi, les autorisations d'appareil excessives, la collecte d'identifiants personnels ou d'appareils, et les fuites potentielles de données sensibles.
Sûreté / Malveillance Détecte les comportements nocifs ou abusifs, tels que les indicateurs de logiciels malveillants ou d'espionnage, les fonctionnalités trompeuses, le comportement de commande et contrôle et l'utilisation de capacités dangereuses.
Adoption Mesure l'adoption sur les stores et la confiance de la communauté à l'aide des volumes de téléchargement et des évaluations des utilisateurs.
Maintenabilité Évalue l'activité de maintenance du développeur en fonction de la récence des mises à jour et de la fréquence de publication.

Évaluation des risques de sécurité

Calcul du score global pondéré

Le score global d'évaluation est calculé sous forme de moyenne pondérée selon les 5 critères :

  • Sûreté / Malveillance : 35%
  • Sécurité : 25%
  • Confidentialité : 20%
  • Adoption : 10%
  • Maintenabilité : 10%

Plages de scores et niveaux de risque

L'évaluation d'application utilise un codage couleur visuel pour les bannières de statut supérieures et les badges de critères individuels.

Bannières d'évaluation globale

La bannière de statut supérieure sur un rapport d'évaluation catégorise le risque global en 3 niveaux de verdict principaux :

Score global Statut de la bannière Couleur Recommandation
70 - 100 Vérifié sûr à installer Vert Approuvé : Risque faible. Sûr pour le déploiement en entreprise.
50 - 69 Installer avec prudence Orange Risque modéré : Résultats de sévérité moyenne détectés. Examen de sécurité conseillé.
0 - 49 Non sûr à installer Rouge Risque élevé : Vulnérabilités critiques ou comportements abusifs détectés. Ne pas installer.

Plages de notation des critères et badges

Les scores de critères individuels et les badges de tableau correspondent à 4 plages de scores :

Plage de score Badge UI Niveau d'évaluation Portée
90 - 100 Vert Excellent Posture exceptionnelle de sécurité, de confidentialité et de maintenance.
70 - 89 Bleu Bon Posture globale solide avec des observations mineures à faible risque.
50 - 69 Orange Modéré Zones de risque modéré nécessitant de l'attention ou un renforcement de la configuration.
0 - 49 Rouge Pauvre / Sévère Résultats de vulnérabilités critiques ou à haut risque.

Cycle de vie du statut d'évaluation

Une évaluation d'application passe par les états suivants au cours de son cycle de vie :

  • En attente (Pending) : La demande de scan est en file d'attente.
  • Analyse en cours (Scanning) : Un scan automatisé de sécurité mobile est en cours d'exécution.
  • Noté (Scored) : L'analyse est terminée et les scores des critères sont publiés.
  • Échoué (Failed) : Le processus d'analyse ou de notation a rencontré une erreur et doit être relancé.

Examen des résultats d'audit détaillés

En cliquant sur une application, le rapport d'évaluation d'application complet s'ouvre :

  1. En-tête et métadonnées du store : Affichez la note du store, la classification par âge (ex: PEGI 3 / 4+), le pays, le prix et la date de dernière mise à jour.
  2. Panneaux d'audit détaillés : Développez les critères individuels (Audit de sécurité, Audit de confidentialité, Sandbox de logiciels malveillants, Confiance & Adoption, Maintenabilité) pour examiner les résultats spécifiques, les niveaux de sévérité et les explications générées par l'IA.

Résultats détaillés de l'audit


Partager des rapports d'évaluation d'application

Vous pouvez partager une évaluation d'application avec des fournisseurs externes, des auditeurs ou des membres de l'équipe :

  1. Ouvrez le rapport d'évaluation cible.
  2. Cliquez sur Partager le rapport ou Afficher le scan complet dans la barre d'action supérieure.
  3. Copiez le lien de partage sécurisé généré.

Partager le rapport d'évaluation

Les liens d'accès partagés permettent aux réviseurs externes d'inspecter l'évaluation de sécurité en toute sécurité sans nécessiter d'appartenance à l'organisation ni exposer d'infrastructure interne sensible.