Aller au contenu

Scan Mobile Agentic Deep Scan

Le Mobile Deep Agentic Scan fournit des tests d'intrusion par IA qui découvrent des failles logiques complexes, enchaînent de multiples vulnérabilités en chemins d'attaque sophistiqués, et valident les découvertes grâce à des exploits de type preuve de concept (PoC) pour confirmer l'impact réel sur vos applications mobiles. Doté de capacités avancées de rétro-ingénierie (Reverse Engineering), l'agent acquiert une compréhension approfondie de la structure et du code natif de votre application avant le début des tests. L'amélioration du chaînage des vulnérabilités (Vulnerability Chaining) et de la hiérarchisation des risques (Risk Prioritization) aide à identifier les relations entre les faiblesses pour découvrir les chemins d'attaque critiques.

Pour créer un Mobile Deep Agentic Scan :

  1. Cliquez sur l'icône du menu "Hamburger". Hamburger Menu Icon

  2. Cliquez sur "Scanning". Scanning Menu

  3. Accédez à la page de scan en cliquant sur "New Scan". New Scan Menu Item

  4. Entrez un nom pour votre scan dans le champ "Title". Ce champ est facultatif. Scan Title

  5. Si l'application est disponible sur les stores, sélectionnez soit "PlayStore" pour Android, soit "AppStore" pour iOS. Vous pouvez également télécharger un fichier APK ou AAB pour Android, ou un fichier IPA pour iOS, ou même TestFlight. Pour cet exemple, nous sélectionnerons "PlayStore". Select Store

  6. Recherchez l'application en utilisant son name, package name, ou bundle ID. Appuyez sur "Enter". Si l'application n'est accessible que dans une zone ou un pays spécifique, utilisez le menu "Country" pour sélectionner l'option appropriée. Cliquez sur "Continue". Search Application

  7. Une fois l'application souhaitée sélectionnée, choisissez "Mobile Deep Agentic Scan" comme type de scan. À ce stade, vous pouvez créer le scan en cliquant sur "Submit" ou vous pouvez choisir de fournir des instructions spécifiques pour que le deep scan se concentre sur des zones particulières de l'application. Pour ce faire, cliquez sur "Continue". Select Scan Plan

  8. Configurez le modèle d'IA. Vous pouvez sélectionner un « Cyber Model » géré par Ostorlab pour des tests immédiats sans gérer de clés d'API, ou sélectionner l'une de vos clés d'API « BYOK » (Bring Your Own Key) configurées pour cet Agentic Deep Scan, ou en créer une nouvelle en cliquant sur « ADD API KEY ». Select Cyber Model

  9. Sélectionnez l'effort et la durée de test pour votre scan à l'aide de l'option « Testing Depth », en choisissant parmi les évaluations Core, Advanced ou Elite. Select Effort

  10. Les prompts vous permettent de guider le Deep Scan sur ce qu'il faut tester. Vous pouvez choisir parmi des prompts existants ou créer les vôtres en cliquant sur "+ Prompt". Après avoir sélectionné ou ajouté les prompts souhaités, cliquez sur "Continue". Select or Add Prompts

  11. Sélectionnez ou ajoutez de nouveaux identifiants de test pour permettre au Deep Scan d'effectuer des tests authentifiés. Après avoir sélectionné ou ajouté les identifiants souhaités, cliquez sur "Continue". Test Credentials

  12. Vous pouvez également configurer des paramètres avancés tels que "Scope URLs regexes" pour autoriser (whitelist) des URLs spécifiques à scanner. Cliquez sur "Submit" pour démarrer le scan. Submit Scan

  13. Cliquez sur "Show" pour voir le scan. Dans les résultats du scan, vous pouvez explorer les chemins de la Transparent Attack Validation pour voir les décisions exactes, les sorties d'outils et les étapes suivies par l'agent d'IA pour valider les vulnérabilités. Note : Le traitement historique des scans (Historical Scan Processing) est activé par défaut. Le scanner se souvient des découvertes précédentes et des chemins d'attaque validés, concentrant les scans ultérieurs sur les fonctionnalités nouvelles ou modifiées pour une couverture incrémentale et cumulative.

Ce tutoriel a démontré comment créer un Mobile Deep Agentic Scan depuis le store ou par téléchargement de fichier.