En bref : Aikido les tests d'intrusion s'étendent désormais aux applications Android. Les mêmes agents qui testent vos applications web et vos API peuvent désormais analyser votre fichier APK, se connecter à l’application et l’explorer en profondeur, ainsi que le backend avec lequel elle communique, le tout au cours d’une seule et même évaluation. Les résultats sont fournis avec les étapes de reproduction et sont prêts à être corrigés via AutoFix, comme pour tout autre test d’ Aikido .
Aikido réalise des tests d'intrusion autonomes sur des applications web et des API depuis novembre 2025. Il suffit de lui indiquer une cible : les agents se mettent alors dans la peau d'un pirate, enchaînent les vulnérabilités pour créer de véritables chaînes d'exploitation, puis transmettent les résultats à vos développeurs, qui peuvent alors corriger les failles manuellement ou via la fonctionnalité AutoFix. Aujourd'hui, ce même test d'intrusion basé sur des agents fait son apparition sur Android.
Le volet « mobile » est souvent la partie de la pile qui est la moins testée. Un test d'intrusion manuel sur Android coûte cher, n'a généralement lieu qu'une fois par an (si vous avez de la chance) et se limite souvent à l'application elle-même. Le backend auquel l'application se connecte est traité comme une tâche distincte, voire complètement ignoré. C'est un choix étrange, car l'application et son backend émettent constamment des hypothèses l'un sur l'autre, et c'est précisément dans le décalage entre ces hypothèses que se cachent bon nombre de bugs intéressants.

Fonctionnalités
Un test d'intrusion « agentic » sur Android vise à pirater votre application comme le ferait un véritable pirate. Les agents installent la version finale de l'application et la testent de l'intérieur. Ainsi, une faille n'apparaît dans votre rapport qu'une fois qu'elle a été exploitée et confirmée comme réelle.

Pour effectuer un test d'intrusion sur Android, vous devez fournir :
- L'APK: la version que vous souhaitez faire tester.
- Le dépôt de code source d'Android — Pour l'instant, les tests d'intrusion sur Android se limitent à la méthode « white box » ; le code est donc nécessaire pour exécuter le test. La prise en charge de la méthode « black box » sera bientôt disponible.
- Utilisateurs de test – Les agents se connectent de la même manière que vos utilisateurs, que ce soit à l'aide d'un identifiant et d'un mot de passe ou par authentification biométrique.
Ajoutez également votre API backend afin que les agents testent à la fois l'application et l'API dont elle dépend, au cours d'une même exécution. Ainsi, les éléments que les utilisateurs ne voient jamais sont testés avec autant de rigueur que ceux avec lesquels ils interagissent.
Des résultats que l'on peut réellement reproduire
Chaque résultat s'accompagne d'un résumé, d'une description, d'une évaluation du risque et des étapes permettant de reproduire le bug, y compris les commandes ADB exactes à exécuter. ADB (Android Debug Bridge) est la méthode standard pour communiquer avec une application Android depuis votre ordinateur ; les étapes de reproduction correspondent donc exactement à ce qu'un ingénieur taperait pour constater le bug par lui-même.
Vous pouvez également ouvrir la trace de l'agent attaquant et observer son fonctionnement. Il analyse votre base de code et charge ses fonctionnalités de test mobile, puis tente d'exploiter l'application via ADB afin de confirmer que le problème est bien réel.
Les résultats des tests d'intrusion se présentent sous les mêmes formats de rapport que ceux d'un test d'intrusion web. Le rapport de reconnaissance et le plan d'attaque comprennent des schémas, des scénarios de menaces ainsi que le plan complet suivi par les agents, y compris les vulnérabilités qu'ils ont ciblées et celles qu'ils ont jugées exploitables mais qu'ils n'ont finalement pas pu exploiter.

L'application ne représente que la moitié de l'objectif
Une application Android ne fait pas grand-chose par elle-même. C'est dans la communication entre l'application Android et le backend que se trouvent la plupart des vulnérabilités. Une vérification d'autorisation effectuée par l'application à l'écran peut ne pas être appliquée côté serveur. Un point de terminaison que l'application n'appelle que dans un sens peut se comporter de manière très différente lorsqu'il reçoit une requête à laquelle il ne s'attendait pas.
Comme il est possible d'intégrer à la fois le code Android et le code de l'API backend, Aikido teste l'ensemble du parcours en une seule évaluation. Cela signifie que les problèmes liés à l'API apparaissent dans le même rapport que ceux concernant les applications, au lieu de faire l'objet d'une mission distincte consacrée au backend.
Si vous avez déjà utilisé Code Security Audit pour analyser le code source d'une application mobile avant la mise en production, vous connaissez déjà cette partie. Les agents exploitent conjointement l'application en cours d'exécution et son backend, et identifient les vulnérabilités réellement exploitables, plutôt que celles qui semblent simplement risquées d'après le code source.
L'Aikido , vous savez, pour les applications Android
Les tests d'intrusion Android intègrent également les fonctionnalités de test d'intrusion d'Aikido que vous connaissez déjà, telles qu’AutoFix et les nouveaux tests inclus. Ainsi, l’application, son backend, les résultats, les corrections et les nouveaux tests sont regroupés au même endroit. Lancez AutoFix sur un résultat de test d’intrusion pour ouvrir directement un ticket d’ PR sion ( ) contenant une suggestion de correction.

Le nouveau test est la seule étape qui se déroule un peu différemment sous Android. Une fois le correctif intégré, vous devez recompiler l’APK et télécharger la nouvelle version depuis l’onglet « Aperçu » de l’évaluation, puis relancer le test. Chaque nouveau test s’effectue sur cette version mise à jour, et vous pouvez retester chaque vulnérabilité détectée lors du test d’intrusion initial.
Commencer
Les tests d'intrusion Android sont adaptés à la taille de votre application, ce qui signifie que l'indexeur de Aikido adapte l'évaluation à votre application réelle. Vous bénéficiez ainsi d'une couverture complète, proportionnelle au contenu réel de votre application, sans avoir à payer un forfait qui ne tient pas compte de la taille de celle-ci.
Il s'agit du même test d'intrusion « Aikido » auquel vous êtes habitué, mais désormais orienté vers une nouvelle cible. Les agents, la méthodologie, les rapports et la fonctionnalité AutoFix sont ceux que vous connaissez déjà. Tout ce que nous avons mentionné est disponible dès aujourd'hui : téléchargez donc un fichier APK, lancez les agents et découvrez ce que votre application mobile vous cachait. Le test d'intrusion pour iOS arrive bientôt 👀 !

