Haxoris sur scène : Mobile App Security Conference 2025 à Prague

·

Le mois de novembre a été consacré à l’un des rendez-vous les plus intéressants de la sécurité applicative dans notre région. L’équipe Haxoris était invitée à la Talsec AppSec Conf, organisée dans le cadre du château Saint-Havel à Prague.

Nous n’y étions pas seulement spectateurs : nous étions sur scène et dans les salles d’atelier. Voici notre compte rendu de cet événement, où nous avons partagé notre pratique du Red Team et de la sécurité mobile.

AppSec Sécurité Android sécurité mobile Red Team Android
Intervention Haxoris à la conférence Mobile App Security

À propos de la Talsec AppSec Conf

Talsec a réuni des développeurs, des experts en sécurité et des praticiens de la sécurité mobile. Le cadre du château Saint-Havel donnait à la conférence une atmosphère particulière : les interventions techniques alternaient avec des temps d’échange autour d’un café, puis d’un cocktail — le bon format pour parler franchement des menaces qui touchent réellement les applications.

Le fil conducteur de l’édition portait sur l’équilibre entre sécurité et expérience utilisateur (« Safety / Security Equilibrium »), avec des sujets allant du test d’intrusion assisté par IA à la protection de la vie privée.

Adam Žilla : de l’accueil au contrôleur de domaine

L’un des temps forts du programme a été l’intervention de notre collègue Adam Žilla, intitulée « De l’accueil au contrôleur de domaine : le Red Team en pratique ».

Adam a montré que la sécurité ne commence ni ne s’arrête au pare-feu. Il a déroulé un scénario réel combinant intrusion physique et techniques réseau, en suivant le chemin de l’attaquant : arriver en visiteur d’apparence anodine à la réception, et finir avec le contrôle complet du domaine de l’entreprise.

Adam Žilla en intervention sur la scène principale

L’intervention s’appuyait sur l’une de nos missions, que nous détaillons dans notre cas client. Si vous voulez voir comment une telle attaque se déroule et ce qui permet de l’arrêter : Red Team : objectifs, méthodologie et déroulement d’une mission.

Note sur le périmètre français : l’intrusion physique décrite ici relève d’un scénario cadré au cas par cas. En France, ce volet soulève des questions propres au droit national et nous le traitons séparément du volet numérique.

Marek Mlynček : atelier pratique de sécurité mobile

Pendant qu’Adam occupait la scène principale, j’animais un atelier consacré aux gestes techniques, sur le thème des vulnérabilités de l’OWASP Mobile Top 10.

J’ai guidé les participants dans l’analyse d’applications Android. Il ne s’agissait pas d’un exposé : ils ont pu éprouver eux-mêmes les techniques qu’emploie un attaquant pour contourner les protections d’une application mobile.

Les points travaillés :

  • Contournement de la détection de root : comment déjouer les contrôles censés empêcher une application de s’exécuter sur un appareil rooté.
  • Analyse de vulnérabilités : les faiblesses les plus fréquentes de la liste OWASP Mobile Top 10.
  • Démonstrations : les outils et les méthodes que nous employons dans nos propres missions.
Atelier pratique sur la sécurité des applications Android

Échanges et enseignements

La conférence ne se résumait pas aux interventions. Les discussions sur des sujets comme le profilage des utilisateurs face au respect de la vie privée, et les échanges informels de la soirée, ont confirmé que la communauté AppSec s’étoffe et se professionnalise. Nous sommes heureux d’y avoir contribué et d’avoir montré à quoi ressemble la sécurité offensive en pratique.

Merci à l’équipe de Talsec pour cet événement : nous attendons déjà la prochaine édition.

Photo de groupe de l’équipe Haxoris à la conférence
Le Red Team vous intéresse, ou vous devez faire évaluer la sécurité de vos applications mobiles ? Demandez un devis et nous examinerons votre périmètre avec vous.

Faites tester vos systèmes par des pentesteurs expérimentés.

Demander un devis