Aikido

Aikido lance un service de tests d'intrusion « agentic » pour les applications Android

Écrit par
Mario Popescu

En bref : Aikido les tests d'intrusion s'étendent désormais aux applications Android. Les mêmes agents qui testent vos applications web et vos API peuvent désormais analyser votre fichier APK, se connecter à l’application et l’explorer en profondeur, ainsi que le backend avec lequel elle communique, le tout au cours d’une seule et même évaluation. Les résultats sont fournis avec les étapes de reproduction et sont prêts à être corrigés via AutoFix, comme pour tout autre test d’ Aikido .

Aikido réalise des tests d'intrusion autonomes sur des applications web et des API depuis novembre 2025. Il suffit de lui indiquer une cible : les agents se mettent alors dans la peau d'un pirate, enchaînent les vulnérabilités pour créer de véritables chaînes d'exploitation, puis transmettent les résultats à vos développeurs, qui peuvent alors corriger les failles manuellement ou via la fonctionnalité AutoFix. Aujourd'hui, ce même test d'intrusion basé sur des agents fait son apparition sur Android.

Le volet « mobile » est souvent la partie de la pile qui est la moins testée. Un test d'intrusion manuel sur Android coûte cher, n'a généralement lieu qu'une fois par an (si vous avez de la chance) et se limite souvent à l'application elle-même. Le backend auquel l'application se connecte est traité comme une tâche distincte, voire complètement ignoré. C'est un choix étrange, car l'application et son backend émettent constamment des hypothèses l'un sur l'autre, et c'est précisément dans le décalage entre ces hypothèses que se cachent bon nombre de bugs intéressants.

Fonctionnalités

Un test d'intrusion « agentic » sur Android vise à pirater votre application comme le ferait un véritable pirate. Les agents installent la version finale de l'application et la testent de l'intérieur. Ainsi, une faille n'apparaît dans votre rapport qu'une fois qu'elle a été exploitée et confirmée comme réelle.

Pour effectuer un test d'intrusion sur Android, vous devez fournir :

  • L'APK: la version que vous souhaitez faire tester.
  • Le dépôt de code source d'Android — Pour l'instant, les tests d'intrusion sur Android se limitent à la méthode « white box » ; le code est donc nécessaire pour exécuter le test. La prise en charge de la méthode « black box » sera bientôt disponible.
  • Utilisateurs de test – Les agents se connectent de la même manière que vos utilisateurs, que ce soit à l'aide d'un identifiant et d'un mot de passe ou par authentification biométrique.

Ajoutez également votre API backend afin que les agents testent à la fois l'application et l'API dont elle dépend, au cours d'une même exécution. Ainsi, les éléments que les utilisateurs ne voient jamais sont testés avec autant de rigueur que ceux avec lesquels ils interagissent.

Des résultats que l'on peut réellement reproduire

Chaque résultat s'accompagne d'un résumé, d'une description, d'une évaluation du risque et des étapes permettant de reproduire le bug, y compris les commandes ADB exactes à exécuter. ADB (Android Debug Bridge) est la méthode standard pour communiquer avec une application Android depuis votre ordinateur ; les étapes de reproduction correspondent donc exactement à ce qu'un ingénieur taperait pour constater le bug par lui-même.

Vous pouvez également ouvrir la trace de l'agent attaquant et observer son fonctionnement. Il analyse votre base de code et charge ses fonctionnalités de test mobile, puis tente d'exploiter l'application via ADB afin de confirmer que le problème est bien réel.

Les résultats des tests d'intrusion se présentent sous les mêmes formats de rapport que ceux d'un test d'intrusion web. Le rapport de reconnaissance et le plan d'attaque comprennent des schémas, des scénarios de menaces ainsi que le plan complet suivi par les agents, y compris les vulnérabilités qu'ils ont ciblées et celles qu'ils ont jugées exploitables mais qu'ils n'ont finalement pas pu exploiter. 

L'application ne représente que la moitié de l'objectif

Une application Android ne fait pas grand-chose par elle-même. C'est dans la communication entre l'application Android et le backend que se trouvent la plupart des vulnérabilités. Une vérification d'autorisation effectuée par l'application à l'écran peut ne pas être appliquée côté serveur. Un point de terminaison que l'application n'appelle que dans un sens peut se comporter de manière très différente lorsqu'il reçoit une requête à laquelle il ne s'attendait pas.

Comme il est possible d'intégrer à la fois le code Android et le code de l'API backend, Aikido teste l'ensemble du parcours en une seule évaluation. Cela signifie que les problèmes liés à l'API apparaissent dans le même rapport que ceux concernant les applications, au lieu de faire l'objet d'une mission distincte consacrée au backend.

Si vous avez déjà utilisé Code Security Audit pour analyser le code source d'une application mobile avant la mise en production, vous connaissez déjà cette partie. Les agents exploitent conjointement l'application en cours d'exécution et son backend, et identifient les vulnérabilités réellement exploitables, plutôt que celles qui semblent simplement risquées d'après le code source.

L'Aikido , vous savez, pour les applications Android

Les tests d'intrusion Android intègrent également les fonctionnalités de test d'intrusion d'Aikido que vous connaissez déjà, telles qu’AutoFix et les nouveaux tests inclus. Ainsi, l’application, son backend, les résultats, les corrections et les nouveaux tests sont regroupés au même endroit. Lancez AutoFix sur un résultat de test d’intrusion pour ouvrir directement un ticket d’ PR sion ( ) contenant une suggestion de correction. 

Le nouveau test est la seule étape qui se déroule un peu différemment sous Android. Une fois le correctif intégré, vous devez recompiler l’APK et télécharger la nouvelle version depuis l’onglet « Aperçu » de l’évaluation, puis relancer le test. Chaque nouveau test s’effectue sur cette version mise à jour, et vous pouvez retester chaque vulnérabilité détectée lors du test d’intrusion initial.

Commencer

Les tests d'intrusion Android sont adaptés à la taille de votre application, ce qui signifie que l'indexeur de Aikido adapte l'évaluation à votre application réelle. Vous bénéficiez ainsi d'une couverture complète, proportionnelle au contenu réel de votre application, sans avoir à payer un forfait qui ne tient pas compte de la taille de celle-ci. 

Il s'agit du même test d'intrusion « Aikido » auquel vous êtes habitué, mais désormais orienté vers une nouvelle cible. Les agents, la méthodologie, les rapports et la fonctionnalité AutoFix sont ceux que vous connaissez déjà. Tout ce que nous avons mentionné est disponible dès aujourd'hui : téléchargez donc un fichier APK, lancez les agents et découvrez ce que votre application mobile vous cachait. Le test d'intrusion pour iOS arrive bientôt 👀 !

Lancer un test d'intrusion sur Android →

Qu'est-ce que l'pentest IA, version Android ?

AikidoLes agents de [nom de l'entreprise] installent votre véritable application Android, se connectent en tant qu'utilisateur et l'attaquent comme le ferait un pirate, en explorant simultanément l'application et son backend. Chaque problème confirmé est accompagné des étapes précises permettant de le reproduire.

En quoi est-ce différent d'un pentest traditionnel ?

Une évaluation manuelle prend des jours, voire des semaines, à organiser et n'est effectuée qu'une seule fois ; elle teste une version qui est déjà obsolète au moment où vous y parvenez, puis perd de sa pertinence à mesure que vous continuez à publier de nouvelles versions, même après avoir reçu le rapport. Android pentest IA s'exécute quand vous le souhaitez et fournit en quelques heures des résultats reproductibles et validés par des exploits.

À quelle vitesse puis-je obtenir des résultats ?

En général, en quelques heures. Téléchargez votre fichier APK, ajoutez un lien vers votre code source, créez un utilisateur test, et les agents commencent à tester l'application.

Dois-je donner accès à mon code source ?

L'accès au code source est indispensable, car nous ne prenons en charge pour l'instant que les tests d'intrusion « white-box » sur Android. Grâce au code source et à l'application en cours d'exécution, l'agent détecte des failles logiques que les analyses « black-box » ne repèrent pas.

Y a-t-il des conditions à respecter concernant l'APK que je télécharge ?

La version ne doit pas utiliser le « certificate pinning » et ne doit pas comporter de détection de root, de détection d'émulateur ni aucune fonctionnalité RASP activée. Ces protections empêchent les agents d'installer et de configurer l'application sur un appareil de test ; veuillez donc télécharger une version dans laquelle elles sont désactivées.

Quels types de vulnérabilités peut-il détecter ?

Tout ce que l'on peut attendre d'un test d'intrusion sur Android, notamment l'utilisation non sécurisée de WebView, l'exploitation abusive des liens profonds et des composants exportés, les problèmes d'authentification côté client, les failles de type « failles d’injection » et « contrôle d’accès défaillant », une gestion insuffisante des sessions et un comportement non sécurisé des API. Il détecte également les failles de logique métier et les problèmes d'autorisation tels que les IDOR, l'accès inter-locataires et les contournements d'authentification, en analysant le comportement attendu de l'application.

Comment Aikido prévient-il les faux positifs ?

Les vulnérabilités ne sont signalées qu'après que les agents ont réussi à les exploiter et à les confirmer sur l'application en production. Si une tentative d'attaque ne peut pas être validée, elle est ignorée et n'apparaît jamais dans vos résultats.

Quel rôle AutoFix joue-t-il ?

Comme Aikido analyse déjà votre code, AutoFix génère une modification ciblée pour une vulnérabilité confirmée et ouvre une pull request, afin que votre équipe puisse examiner le correctif et le mettre en œuvre ( merge ) selon ses propres modalités. Pour valider le correctif, recompilez l'application et téléchargez le nouvel APK afin de le tester à nouveau dans le même contexte.

Comment la portée et la sécurité sont-elles appliquées ?

Vous définissez les cibles que les agents peuvent attaquer et celles qu’ils peuvent simplement atteindre. Le trafic passe par un proxy qui valide chaque requête par rapport à ce périmètre ; par défaut, les agents démarrent en mode non destructif, et des vérifications préalables sont effectuées avant l’évaluation. En cas de problème, le test se met automatiquement en pause et peut être interrompu instantanément.

Puis-je l'utiliser pour des rapports de conformité ou d'audit ?

Oui. Chaque exécution génère un rapport de test d'intrusion prêt à être présenté lors d'un audit, comprenant des résultats validés, des preuves d'exploitation et des recommandations de correction.

En quoi cela diffère-t-il d'un test d'intrusion réalisé par un humain ?

AikidoLes agents ont égalé la couverture assurée par les testeurs humains et, dans certains cas, l'ont même dépassée en explorant systématiquement davantage de pistes, y compris les failles logiques profondes que les testeurs manuels laissent généralement passer. La différence réside dans la fréquence : un test d'intrusion manuel n'est effectué qu'une seule fois, tandis que les agents sont relancés à chaque nouvelle version.

Partager :

https://www.aikido.dev/blog/aikido-launches-agentic-pentesting-for-android-apps

S'abonner aux actualités

4,7/5
Fatigué des faux positifs ?
Essayez Aikido, comme 100 000 autres.
Commencez maintenant
Obtenez une démonstration personnalisée

Approuvé par plus de 100 000 équipes

Réserver maintenant
Analysez votre application à la recherche d'IDORs et de chemins d'attaque réels

Approuvé par plus de 100 000 équipes

Démarrer l'analyse
Découvrez comment le pentest IA teste votre application

Approuvé par plus de 100 000 équipes

Démarrer les tests

Sécurisez votre environnement dès maintenant.

Sécurisez votre code, votre cloud et votre environnement d’exécution dans un système centralisé unique.
Détectez et corrigez les vulnérabilités rapidement et automatiquement.

Aucune carte de crédit requise | Résultats en 32 secondes.