Évaluation d'applications mobiles
L'Évaluation d'applications mobiles (Mobile Application Vetting) permet aux organisations d'évaluer les applications mobiles tierces disponibles sur Google Play, l'Apple App Store et Huawei AppGallery avant de les approuver pour l'installation par les employés ou le déploiement en entreprise.
Chaque rapport d'évaluation d'application fournit une évaluation globale et objective de la sécurité et de la confidentialité, calculée à partir d'analyses de sécurité automatisées, de métadonnées de magasins d'applications et d'analyses assistées par IA.
Avantages clés
- Verdicts publics partagés : Les évaluations sont partagées entre les organisations. Si une application a déjà été analysée, les résultats sont disponibles immédiatement sans réexécuter les scans.
- Support multi-plateforme : Prise en charge native des applications Android, iOS et HarmonyOS.
- Score objectif de 0 à 100 : Évaluation standardisée sur 5 dimensions clés de sécurité, de confidentialité et de gestion opérationnelle.
- Respect de la confidentialité : Les rapports résument la posture de sécurité sans exposer l'infrastructure de scan interne de l'organisation ni les données sensibles.
Rechercher et demander une évaluation d'application
Pour consulter ou demander une évaluation :
- Naviguez vers Analyse > App Vetting depuis le menu de navigation de gauche.

-
Recherchez l'application en saisissant son Titre d'application ou son Nom de paquet / Bundle ID (ex:
com.example.app). -
Si l'application n'a pas encore été évaluée, cliquez sur Demander un scan d'évaluation :
- Sélectionnez la plateforme cible (Android, iOS ou HarmonyOS).
- Saisissez le Nom de paquet / Bundle ID officiel.
- Saisissez le Titre de l'application et cliquez sur Soumettre.

Un scan de sécurité automatisé sera lancé en arrière-plan pour générer le rapport d'évaluation.
Critères d'évaluation et système de notation
Chaque évaluation examine l'application mobile sur 5 critères principaux, produisant un score de 0 (Préoccupation majeure) à 100 (Excellent / Sain) accompagné d'une explication détaillée :
| Critère | Portée de l'évaluation |
|---|---|
| Sécurité | Évalue l'exposition aux vulnérabilités techniques, notamment le stockage de données non sécurisé, la cryptographie faible, le trafic réseau en clair, les composants exportés, les failles d'injection, les secrets codés en dur et les dépendances vulnérables. |
| Confidentialité | Analyse le traitement des données utilisateur, y compris les SDK de suivi, les autorisations d'appareil excessives, la collecte d'identifiants personnels ou d'appareils, et les fuites potentielles de données sensibles. |
| Sûreté / Malveillance | Détecte les comportements nocifs ou abusifs, tels que les indicateurs de logiciels malveillants ou d'espionnage, les fonctionnalités trompeuses, le comportement de commande et contrôle et l'utilisation de capacités dangereuses. |
| Adoption | Mesure l'adoption sur les stores et la confiance de la communauté à l'aide des volumes de téléchargement et des évaluations des utilisateurs. |
| Maintenabilité | Évalue l'activité de maintenance du développeur en fonction de la récence des mises à jour et de la fréquence de publication. |

Calcul du score global pondéré
Le score global d'évaluation est calculé sous forme de moyenne pondérée selon les 5 critères :
- Sûreté / Malveillance : 35%
- Sécurité : 25%
- Confidentialité : 20%
- Adoption : 10%
- Maintenabilité : 10%
Plages de scores et niveaux de risque
L'évaluation d'application utilise un codage couleur visuel pour les bannières de statut supérieures et les badges de critères individuels.
Bannières d'évaluation globale
La bannière de statut supérieure sur un rapport d'évaluation catégorise le risque global en 3 niveaux de verdict principaux :
| Score global | Statut de la bannière | Couleur | Recommandation |
|---|---|---|---|
| 70 - 100 | Vérifié sûr à installer | Vert | Approuvé : Risque faible. Sûr pour le déploiement en entreprise. |
| 50 - 69 | Installer avec prudence | Orange | Risque modéré : Résultats de sévérité moyenne détectés. Examen de sécurité conseillé. |
| 0 - 49 | Non sûr à installer | Rouge | Risque élevé : Vulnérabilités critiques ou comportements abusifs détectés. Ne pas installer. |
Plages de notation des critères et badges
Les scores de critères individuels et les badges de tableau correspondent à 4 plages de scores :
| Plage de score | Badge UI | Niveau d'évaluation | Portée |
|---|---|---|---|
| 90 - 100 | Vert | Excellent | Posture exceptionnelle de sécurité, de confidentialité et de maintenance. |
| 70 - 89 | Bleu | Bon | Posture globale solide avec des observations mineures à faible risque. |
| 50 - 69 | Orange | Modéré | Zones de risque modéré nécessitant de l'attention ou un renforcement de la configuration. |
| 0 - 49 | Rouge | Pauvre / Sévère | Résultats de vulnérabilités critiques ou à haut risque. |
Cycle de vie du statut d'évaluation
Une évaluation d'application passe par les états suivants au cours de son cycle de vie :
- En attente (Pending) : La demande de scan est en file d'attente.
- Analyse en cours (Scanning) : Un scan automatisé de sécurité mobile est en cours d'exécution.
- Noté (Scored) : L'analyse est terminée et les scores des critères sont publiés.
- Échoué (Failed) : Le processus d'analyse ou de notation a rencontré une erreur et doit être relancé.
Examen des résultats d'audit détaillés
En cliquant sur une application, le rapport d'évaluation d'application complet s'ouvre :
- En-tête et métadonnées du store : Affichez la note du store, la classification par âge (ex: PEGI 3 / 4+), le pays, le prix et la date de dernière mise à jour.
- Panneaux d'audit détaillés : Développez les critères individuels (Audit de sécurité, Audit de confidentialité, Sandbox de logiciels malveillants, Confiance & Adoption, Maintenabilité) pour examiner les résultats spécifiques, les niveaux de sévérité et les explications générées par l'IA.

Partager des rapports d'évaluation d'application
Vous pouvez partager une évaluation d'application avec des fournisseurs externes, des auditeurs ou des membres de l'équipe :
- Ouvrez le rapport d'évaluation cible.
- Cliquez sur Partager le rapport ou Afficher le scan complet dans la barre d'action supérieure.
- Copiez le lien de partage sécurisé généré.

Les liens d'accès partagés permettent aux réviseurs externes d'inspecter l'évaluation de sécurité en toute sécurité sans nécessiter d'appartenance à l'organisation ni exposer d'infrastructure interne sensible.