NaraProtect NaraProtect

La sécurité des applications Android, analysée en profondeur.

NaraProtect audite les applications Android et accompagne les équipes qui les conçoivent. En parallèle, elle édite ASAT, un scanner de vulnérabilités Android open source.

NaraProtect en bref

Pourquoi

Le mobile est devenu le premier point d'accès à internet et concentre de nombreuses données sensibles. Sa sécurité reste pourtant largement sous-estimée.

Ce que nous faisons

Audit et recherche en sécurité Android et développement d'ASAT : notre scanner de vulnérabilités open source, qui pousse l'analyse au-delà de ce que détectent les outils génériques.

Pour qui

Éditeurs d'applications mobiles, équipes de sécurité internes, RSSI, ESN spécialisées cherchant une expertise pointue.

La sécurité mobile n'a jamais autant compté.

Applications malveillantes, exploitation de vulnérabilités OS et applicatives, logiciel espion : la sécurité des périphériques mobiles n'a jamais été autant menacée. Côté défense, les outils existants ne poussent pas la précision aussi loin que nécessaire pour des audits approfondis. NaraProtect fait le pari d'une analyse plus précise, avec un coût en performance assumé : taint analysis, résolution ICC avancée, pré-analyse et post-processing.

43 %

des applications Android sont exposées à une fuite de données personnelles

Zimperium, 2025 →

+27 %

d'échantillons de malware Android détectés au T1 2025 vs T4 2024

Kaspersky, 2025 →

~50 %

des appareils mobiles tournent sur un OS obsolète ou non supporté

Zimperium, 2025 →

01

Le mobile, maillon faible de la cybersécurité.

Les périphériques mobiles concentrent une grande partie de notre vie numérique : identifiants, messages, photos, accès professionnels, données sensibles, et restent pourtant en retard côté sécurité. Ils présentent aussi une large surface d'attaque, avec des interfaces sans fil (Wi-Fi, Bluetooth, BLE, 2/3/4/5G, NFC, RFID) qui restent largement sous-estimées.

Source : ANSSI →

02

Une surface plus large qu'il n'y paraît.

Android ne se limite plus au smartphone : Android Automotive, Android TV, Wear OS, IoT… ce périmètre élargi partage le même socle technique et le même modèle applicatif. Une vulnérabilité dans une application peut donc se retrouver dans l'ensemble de ces écosystèmes. Maîtriser la sécurité d'une application Android, c'est sécuriser un périmètre bien plus vaste que le seul smartphone.

03

Le BYOD réduit le contrôle sur la sécurité du SI.

Le smartphone personnel est devenu un appareil professionnel par défaut : messagerie, VPN, outils métier, double authentification. Cette surface d'attaque invisible (OS non patchés, applications hors catalogue, configurations non maîtrisées) échappe aux audits classiques, alors qu'elle manipule des données couvertes par NIS2, DORA ou le RGPD. Auditer les applications déployées sur ces terminaux devient la condition pour ramener le BYOD dans un périmètre maîtrisé.

Source : SentinelOne →

Trois façons de travailler avec NaraProtect.

Audit, accompagnement ou recherche ciblée : nos missions s'adaptent à la maturité en sécurité et au contexte.

01

Audit technique & Pentest Android

Identifier les vulnérabilités exploitables avant les attaquants.

  • Analyse statique avancée et analyse dynamique d'applications Android
  • Périmètre couvrant les vulnérabilités classifiées par l'OWASP MASVS/MASTG
  • Remontées spécifiques d'ASAT, notre scanner de vulnérabilités
  • Rapport détaillé avec preuves d'exploitation et recommandations de remédiation

02

Conseil & Accompagnement

Structurer une démarche de sécurité mobile sur la durée.

  • Threat modeling adapté aux contraintes Android, aligné sur MITRE Mobile ATT&CK pour outiller vos équipes de défense (Blue Team)
  • Revue d'architecture sécurité de projets mobiles
  • Intégration de la sécurité dans le cycle de développement applicatif (de la conception au déploiement Store)
  • Accompagnement à la sécurisation de flottes ou d'environnements spécifiques

03

Recherche ciblée

Mettre la R&D NaraProtect au service d'un périmètre spécifique.

  • Recherche de vulnérabilités sur un périmètre applicatif Android défini
  • Étude approfondie d'une menace, d'une technique ou d'une famille de vulnérabilités spécifique au contexte client
  • Mise à disposition d'ASAT en mode pilote sur des corpus d'applications
  • Reverse engineering d'applications malveillantes ciblant votre écosystème : analyse comportementale (MITRE Mobile ATT&CK), extraction d'IOC

ASAT - Android Security Audit Tool

ASAT est un scanner de vulnérabilités Android développé par NaraProtect, utilisé sur les audits clients et en recherche de vulnérabilités. L'objectif est de réduire les faux positifs pour faire gagner du temps aux équipes, sans augmenter les faux négatifs pour ne pas passer à côté d'un risque important.

ASAT est en développement actif et sera publié en open source sous licence GPLv3.

Ce qu'apporte ASAT

Analyse de l'APK, pas du code source.

ASAT analyse l'APK tel qu'il est déployé sur les mobiles : code obfusqué, dépendances tierces, configuration de production. Aucun accès au code source requis.

Taint analysis précis.

Suivi des données sensibles depuis leurs sources jusqu'aux sinks dangereux, combiné à une pré-analyse et un post-processing pour réduire fortement les faux positifs.

Call graph enrichi par résolution ICC.

La majorité des outils Android perdent les flux dès que les données traversent une IPC, et plus encore lorsque la cible est un fragment ou un composant instancié dynamiquement. ASAT implémente une résolution ICC fragment-aware et context-sensitive afin d'enrichir le call graph et limiter ainsi au maximum les faux négatifs. C'est cette modélisation fine qui permet à ASAT de tracer des flux d'exploitation que les outils standards manquent.

Résultats actionnables.

Décompilation, filtrage des chemins inatteignables, déduplication, scoring contextuel, sanitizers. L'objectif est d'avoir un rapport où chaque alerte mérite d'être lue.

Statut & roadmap

ASAT est en cours de développement. Une première version sera bientôt publiée en open source sous licence GPLv3. Les personnes intéressées par un accès anticipé peuvent prendre contact.

Intéressé par un accès anticipé ? → GitHub NaraProtect

Questions fréquentes.

Quand sera publié ASAT ? +

Si le développement ne prend pas de retard, la première version devrait être publiée durant le second semestre 2026.

Quelle différence entre ASAT et un SAST classique ? +

Les SAST génériques analysent du code source dans des langages variés. ASAT analyse l'APK déployé avec une modélisation Android spécifique. Cela permet de détecter des chemins d'exploitation que les approches plus génériques manquent. La précision se paie en temps d'analyse.

ASAT est-il utilisable dès aujourd'hui ? +

ASAT est en développement actif et déjà utilisé en interne sur des missions d'audit et en bug bounty. Une mise à disposition est possible avant la publication. Prendre contact pour en discuter.

Proposez-vous des formations ? +

Oui. Dans le cadre de l'accompagnement des entreprises qui nous sollicitent, nous proposons des formations adaptées à vos équipes.

Parlons technique.

Un projet, une question, un besoin spécifique ?

Décrire mon besoin →