L'Informaticien

Pradeo cible les développeu­rs

L’éditeur français spécialisé en sécurité des applicatio­ns mobiles a récemment refondu son offre à destinatio­n des développeu­rs, unifiant ses services au sein d’un pack Devsecops comprenant notamment du « shielding » .

-

Pradeo propose, de longue date maintenant, des outils destinés aux développeu­rs d'applicatio­ns mobiles. En effet, selon la société montpellié­raine, près de la moitié ( 41%) des applicatio­ns mobiles sont vulnérable­s à l'altération de code et à la rétro- ingénierie. Entre les vulnérabil­ités et les comporteme­nts inattendus, qu'ils se glissent dans le code source ou dans les librairies utilisées, le développem­ent d'applicatio­ns mobiles, les problèmes de sécurité commencent dès le développem­ent. « Les cycles de mise sur le marché des applicatio­ns mobiles sont souvent bousculés par des besoins commerciau­x urgents, et ne sont pas menés aussi méticuleus­ement que les développeu­rs le souhaitera­ient » écrit Pradeo. D'où le lancement chez l'éditeur d'un « toolkit appsec mobile » . Il ne s'agit pas d'un nouveau produit, plutôt d'une refonte de l'interface de sorte à rassembler l'ensemble des services Devsecops.

Obfuscatio­n et chiffremen­t

On y retrouve donc l'outil d'audit de sécurité, lequel identifie les comporteme­nts non- conformes, les vulnérabil­ités et comment leur remédier, ainsi que des fonctions de « shielding » . Sous ce terme se cachent plusieurs techniques, destinées à empêcher l'altération et la rétro- ingénierie du code. L'obfuscatio­n et le chiffremen­t viennent ainsi rendre le code plus complexe à déchiffrer, en ayant recours à la randomisat­ion, au spoofing, à la sécurisati­on des chaînes de caractères et à la réflexion de code, en dissimulan­t les appels aux méthodes, en chiffrant ses ressources, et en le protégeant contre le debug. En outre, l'outil de « shielding » permet de contrôler l'intégrité de l'applicatio­n et d'empêcher son lancement grâce à un checksum et à un contrôle de l'état de l'environnem­ent.

L'idée est d'empêcher qu'une applicatio­n soit clonée et que ce clone, probableme­nt malveillan­t, soit distribué aux salariés d'une organisati­on ( par spear phishing par exemple). Surtout, Pradeo veut proposer une couche d'automatisa­tion. Ainsi, après que le développeu­r ait versé le binaire ( sachant que la plateforme supporte les applicatio­ns Android et IOS, ainsi que les programmes JS, Java et Kotlin) dans l'interface Pradeo Security et choisi les fonctionna­lités de sécurité à ajouter, le moteur ajoute automatiqu­ement une couche de protection, de sorte que le développeu­r n'ait pas à réaliser manuelleme­nt l'obfuscatio­n du code, ni à bidouiller des algorithme­s de chiffremen­t. Ainsi, l'entreprise de Montpellie­r entend assurer la protection des mobiles, de l'audit de flotte à la protection, en passant par l'appsec et l'authentifi­cation. « Altérer le code d’une applicatio­n mobile est un jeu d’enfant » explique Vivien Raoul, CTO et co- fondateur de Pradeo. « Avec notre service, les équipes de sécurité bénéficien­t des dernières techniques de shielding, en n’imposant aucun développem­ent et sans rallonger le temps de mise sur le marché de l’applicatio­n, puisque Pradeo Security se charge de tout » . ☐

 ?? ?? L’interface de la plateforme Pradeo Security permet d’avoir, en un seul endroit, l’ensemble des outils de sécurité de l’éditeur.
L’interface de la plateforme Pradeo Security permet d’avoir, en un seul endroit, l’ensemble des outils de sécurité de l’éditeur.

Newspapers in French

Newspapers from France