Publié: Juin 29, 2023
Améliorez la sécurité de vos applications mobiles avec OWASP MASVS 2.0.0 et le durcissement des applications.
Par Egidijus Lileika, chercheur principal en sécurité
En avril 2023, OWASP a publié la version 2.0.0 de son outil « Mobile » Application Security Norme de vérification. La nouvelle version supprime les trois niveaux de vérification L1, L2 et R. Les exigences de vérification des groupes de contrôle de sécurité ont été remaniées en « profils de tests de sécurité » et intégrées à OWASP Mobile. Application Security Le guide de test, ou « MASTG », est désormais conforme à la norme OSCAL (Open Security Controls Assessment Language) du NIST (National Institute of Standards and Technology). Grâce à cette conformité, le MASVS offre une approche plus flexible et complète des tests de sécurité et facilite le partage et la réutilisation des contrôles de sécurité entre différentes plateformes et organisations.
Nouveau mobile Application Security Modèle
Le modèle de sécurité des applications MASVS remanié est divisé en plusieurs groupes de contrôle représentant les zones les plus critiques de la surface d'attaque des applications mobiles. Les groupes de contrôle de sécurité MASVS 2.0.0 sont les suivants :
- MASVS-STOCKAGE : Stockage sécurisé des données sensibles sur un appareil (données au repos).
- MASVS-CRYPTO : Fonctionnalités cryptographiques utilisées pour protéger les données sensibles.
- MASVS-AUTH : Mécanismes d'authentification et d'autorisation utilisés par l'application mobile.
- RÉSEAU MASVS : Communication réseau sécurisée entre l'application mobile et les points de terminaison distants (données en transit).
- PLATEFORME MASVS : Interaction sécurisée avec la plateforme mobile sous-jacente et les autres applications installées.
- MASVS-CODE : Meilleures pratiques de sécurité pour le traitement des données et la mise à jour de l'application.
- MASVS-RÉSILIENCE : Résistance aux tentatives de rétro-ingénierie et de falsification.
Chaque groupe témoin contient des unités individuelles étiquetées MASVS-XXXXX-Y, qui fournissent des indications spécifiques sur les mesures de sécurité qui doivent être mises en œuvre pour respecter la norme.
Le rôle du durcissement des applications dans MASVS 2.0.0
Idéalement, la prise en compte des exigences du groupe de contrôle de sécurité devrait intervenir dès le début du cycle de vie du développement applicatif. Par exemple, les développeurs d'applications doivent utiliser la plateforme Android de manière sécurisée, corriger les vulnérabilités spécifiques et garantir la sécurité du réseau. La résolution de ces problèmes lors du déploiement de l'application représente un coût important. Le groupe de contrôle de sécurité MASVS-RESILIENCE ne fait pas exception. Bien que les tests permettent d'identifier certains risques de sécurité – notamment les tests d'intrusion approfondis –, les menaces externes, telles que les tentatives de rétro-ingénierie de la logique applicative ou les attaques contre les utilisateurs finaux, surviennent après la mise en production de l'application. Les solutions de renforcement de la sécurité des applications garantissent leur conformité aux exigences MASVS-RESILIENCE à tout moment.
Groupe témoin MASVS-RESILIENCE
Le groupe de contrôle MASVS-RESILIENCE correspondait à l'exigence « V8 : Exigences de résilience » de la version 1.5.0 de MASVS. Il représente également le niveau de vérification MASVS-R, désormais supprimé. Ce groupe est actuellement divisé en quatre unités de contrôle. Ces unités correspondent aux 13 exigences de vérification précédentes de MASVS 1.5.0, décrivant des vecteurs et des domaines d'attaque spécifiques. Leur caractère abstrait leur permet de représenter tout nouveau vecteur ou domaine d'attaque émergent. La version 1.5.0 de MASVS comportait des exigences plus spécifiques du point de vue des développeurs d'applications mobiles, mentionnant des risques précis à contrer. Les exigences de vérification ayant été déplacées vers le MASTG sous forme de « profils de tests de sécurité », les développeurs d'applications doivent utiliser le MASTG comme référence pour comprendre les spécificités des différents vecteurs d'attaque et apprendre à les tester.
MASVS-RESILIENCE-1
MASVS-RESILIENCE-1 exige qu'une application valide l'intégrité de la plateforme. Cette validation inclut la vérification de l'état de l'appareil (rooté ou jailbreaké), du mode d'exécution (émulateur ou virtualiseur) et de la présence éventuelle d'applications malveillantes.
MASVS-RESILIENCE-2
MASVS-RESILIENCE-2 exige qu'une application mette en œuvre des mécanismes anti-falsification. Ces mécanismes comprennent :
- Vérification de la signature du package d'application.
- Validation de l'intégrité du code DEX et du code natif de l'application.
- Validation de l'intégrité des ressources de l'application.
MASVS-RESILIENCE-3
MASVS-RESILIENCE-3 exige qu'une application mette en œuvre des mécanismes d'analyse antistatique qui comprennent l'obfuscation et le chiffrement du code, l'aplatissement et l'obfuscation du flux de contrôle du code, la suppression des symboles et le renommage des identifiants, l'injection de code mort et de prédicats opaques, et le chiffrement des chaînes littérales.
MASVS-RESILIENCE-4
MASVS-RESILIENCE-4 exige qu'une application mette en œuvre des techniques d'analyse anti-dynamique. Ces techniques peuvent inclure la détection du débogage, la détection des frameworks d'instrumentation dynamique (comme Frida), l'interception de méthodes et la détection du swizzling.
Résumé
La version 2.0.0 de MASVS est simplifiée, mais les développeurs d'applications ne peuvent plus s'en servir comme simple guide, car elle est trop abstraite et ne fournit que peu d'exemples de vecteurs d'attaque et de méthodes de test de résilience. Le MASTG doit désormais servir de référence complémentaire pour le développement d'applications sécurisées. Cependant, comme pour la version précédente de MASVS, les outils de renforcement de la sécurité des applications répondent toujours aux exigences de résilience définies par l'OWASP Mobile. Application Security Projet.
Vous souhaitez découvrir les clés pour créer des applications mobiles sécurisées et résilientes ? Augmentez vos revenus, protégez les données de vos clients et atténuez les risques grâce à OWASP MAS : consultez notre blog ! Créez des applications mobiles à toute épreuve avec OWASP MAS
Vous aimerez aussi
Des jours aux heures : comment le reverse engineering éthique a évolué avec l’IA
En 2020, la rétro-ingénierie d'un binaire complexe prenait souvent des jours…
Décryptage des attaques de type « connaissance du client » (KHI) basées sur les deepfakes
Où le durcissement des défenses s'inscrit-il dans la surface d'attaque des deepfakes ? Un visage…
Décryptage des plantages d'applications mobiles : du chaos à la clarté
Les applications mobiles sont constamment la cible d'attaques. Selon Digital.ai's 2026…