Haxoris sur scène : Mobile App Security Conference 2025 à Prague
·Le mois de novembre a été consacré à l’un des rendez-vous les plus intéressants de la sécurité applicative dans notre région. L’équipe Haxoris était invitée à la Talsec AppSec Conf, organisée dans le cadre du château Saint-Havel à Prague.
Nous n’y étions pas seulement spectateurs : nous étions sur scène et dans les salles d’atelier. Voici notre compte rendu de cet événement, où nous avons partagé notre pratique du Red Team et de la sécurité mobile.

À propos de la Talsec AppSec Conf
Talsec a réuni des développeurs, des experts en sécurité et des praticiens de la sécurité mobile. Le cadre du château Saint-Havel donnait à la conférence une atmosphère particulière : les interventions techniques alternaient avec des temps d’échange autour d’un café, puis d’un cocktail — le bon format pour parler franchement des menaces qui touchent réellement les applications.
Le fil conducteur de l’édition portait sur l’équilibre entre sécurité et expérience utilisateur (« Safety / Security Equilibrium »), avec des sujets allant du test d’intrusion assisté par IA à la protection de la vie privée.
Adam Žilla : de l’accueil au contrôleur de domaine
L’un des temps forts du programme a été l’intervention de notre collègue Adam Žilla, intitulée « De l’accueil au contrôleur de domaine : le Red Team en pratique ».
Adam a montré que la sécurité ne commence ni ne s’arrête au pare-feu. Il a déroulé un scénario réel combinant intrusion physique et techniques réseau, en suivant le chemin de l’attaquant : arriver en visiteur d’apparence anodine à la réception, et finir avec le contrôle complet du domaine de l’entreprise.

L’intervention s’appuyait sur l’une de nos missions, que nous détaillons dans notre cas client. Si vous voulez voir comment une telle attaque se déroule et ce qui permet de l’arrêter : Red Team : objectifs, méthodologie et déroulement d’une mission.
Note sur le périmètre français : l’intrusion physique décrite ici relève d’un scénario cadré au cas par cas. En France, ce volet soulève des questions propres au droit national et nous le traitons séparément du volet numérique.
Marek Mlynček : atelier pratique de sécurité mobile
Pendant qu’Adam occupait la scène principale, j’animais un atelier consacré aux gestes techniques, sur le thème des vulnérabilités de l’OWASP Mobile Top 10.
J’ai guidé les participants dans l’analyse d’applications Android. Il ne s’agissait pas d’un exposé : ils ont pu éprouver eux-mêmes les techniques qu’emploie un attaquant pour contourner les protections d’une application mobile.
Les points travaillés :
- Contournement de la détection de root : comment déjouer les contrôles censés empêcher une application de s’exécuter sur un appareil rooté.
- Analyse de vulnérabilités : les faiblesses les plus fréquentes de la liste OWASP Mobile Top 10.
- Démonstrations : les outils et les méthodes que nous employons dans nos propres missions.

Échanges et enseignements
La conférence ne se résumait pas aux interventions. Les discussions sur des sujets comme le profilage des utilisateurs face au respect de la vie privée, et les échanges informels de la soirée, ont confirmé que la communauté AppSec s’étoffe et se professionnalise. Nous sommes heureux d’y avoir contribué et d’avoir montré à quoi ressemble la sécurité offensive en pratique.
Merci à l’équipe de Talsec pour cet événement : nous attendons déjà la prochaine édition.
