Scan Mobile Agentic Deep Scan
Le Mobile Deep Agentic Scan fournit des tests d'intrusion par IA qui découvrent des failles logiques complexes, enchaînent de multiples vulnérabilités en chemins d'attaque sophistiqués, et valident les découvertes grâce à des exploits de type preuve de concept (PoC) pour confirmer l'impact réel sur vos applications mobiles. Doté de capacités avancées de rétro-ingénierie (Reverse Engineering), l'agent acquiert une compréhension approfondie de la structure et du code natif de votre application avant le début des tests. L'amélioration du chaînage des vulnérabilités (Vulnerability Chaining) et de la hiérarchisation des risques (Risk Prioritization) aide à identifier les relations entre les faiblesses pour découvrir les chemins d'attaque critiques.
Pour créer un Mobile Deep Agentic Scan :
-
Cliquez sur l'icône du menu "Hamburger".

-
Cliquez sur "Scanning".

-
Accédez à la page de scan en cliquant sur "New Scan".

-
Entrez un nom pour votre scan dans le champ "Title". Ce champ est facultatif.

-
Si l'application est disponible sur les stores, sélectionnez soit "PlayStore" pour Android, soit "AppStore" pour iOS. Vous pouvez également télécharger un fichier APK ou AAB pour Android, ou un fichier IPA pour iOS, ou même TestFlight. Pour cet exemple, nous sélectionnerons "PlayStore".

-
Recherchez l'application en utilisant son
name,package name, oubundle ID. Appuyez sur "Enter". Si l'application n'est accessible que dans une zone ou un pays spécifique, utilisez le menu "Country" pour sélectionner l'option appropriée. Cliquez sur "Continue".
-
Une fois l'application souhaitée sélectionnée, choisissez "Mobile Deep Agentic Scan" comme type de scan. À ce stade, vous pouvez créer le scan en cliquant sur "Submit" ou vous pouvez choisir de fournir des instructions spécifiques pour que le deep scan se concentre sur des zones particulières de l'application. Pour ce faire, cliquez sur "Continue".

-
Configurez le modèle d'IA. Vous pouvez sélectionner un « Cyber Model » géré par Ostorlab pour des tests immédiats sans gérer de clés d'API, ou sélectionner l'une de vos clés d'API « BYOK » (Bring Your Own Key) configurées pour cet Agentic Deep Scan, ou en créer une nouvelle en cliquant sur « ADD API KEY ».

-
Sélectionnez l'effort et la durée de test pour votre scan à l'aide de l'option « Testing Depth », en choisissant parmi les évaluations Core, Advanced ou Elite.

-
Les prompts vous permettent de guider le Deep Scan sur ce qu'il faut tester. Vous pouvez choisir parmi des prompts existants ou créer les vôtres en cliquant sur "+ Prompt". Après avoir sélectionné ou ajouté les prompts souhaités, cliquez sur "Continue".

-
Sélectionnez ou ajoutez de nouveaux identifiants de test pour permettre au Deep Scan d'effectuer des tests authentifiés. Après avoir sélectionné ou ajouté les identifiants souhaités, cliquez sur "Continue".

-
Vous pouvez également configurer des paramètres avancés tels que "Scope URLs regexes" pour autoriser (whitelist) des URLs spécifiques à scanner. Cliquez sur "Submit" pour démarrer le scan.

-
Cliquez sur "Show" pour voir le scan. Dans les résultats du scan, vous pouvez explorer les chemins de la Transparent Attack Validation pour voir les décisions exactes, les sorties d'outils et les étapes suivies par l'agent d'IA pour valider les vulnérabilités. Note : Le traitement historique des scans (Historical Scan Processing) est activé par défaut. Le scanner se souvient des découvertes précédentes et des chemins d'attaque validés, concentrant les scans ultérieurs sur les fonctionnalités nouvelles ou modifiées pour une couverture incrémentale et cumulative.
Ce tutoriel a démontré comment créer un Mobile Deep Agentic Scan depuis le store ou par téléchargement de fichier.