1. Introduction

Les applications mobiles peuvent être la cible de hackers. Il est donc important de prendre en compte certains points cruciaux lors du développement de votre application mobile.
Cet article met en avant les bases de la sécurité lors du développement d’applications mobile avec React Native pour illustration. Cet article ne traite pas de la sécurité côté API (authentification, contrôles côté serveur etc). Ces aspects sont discutés dans l’article https://ifoxcode.com/securisation-des-applications-web-meilleures-pratiques/

Nous préconisons 2 grands niveaux de sécurité :
1. Hygiène minimale qui concerne toutes les applications
2. Sécurité avancée selon le niveau de risque de l’application

2. Hygiène minimale

La liste ci-dessous indique les points à prendre en compte pour toutes les applications mobiles.
– HTTPS partout : toute communication doit passer en HTTPS
– Pas de secrets en clair : aucune clé ou token dans `AsyncStorage` ou dans le code. Utilisez un stockage sécurisé ou le serveur
– Mise à jour et audit des dépendances : verrouillez les versions (`package-lock.json`), lancez `npm audit` et/ou Snyk en CI
– Minification et suppression des logs : en production, activez la minification et retirez les `console.log`
– Permissions limitées : demandez uniquement ce qui est nécessaire, au moment de l’utilisation
– Deeplinks : Contrôler les deeplinks et éviter des actions critiques directement depuis un deeplink
– Checklist OWASP Mobile Top 10 : validez brièvement les 10 points clés avant chaque version (lien)

3. Sécurité avancée

En fonction de votre évaluation des risques et priorités (données sensibles, contraintes réglementaires, probabilité de menaces, impact métier, ressources disponibles), vous pourrez prendre en compte les points  additionnels  de la liste informative ci-dessous :
– Stockage sécurisé des tokens (Keychain / Keystore)
– Certificate pinning pour bloquer les attaques man-in-the-middle
– Détection de root/jailbreak et limitation des fonctionnalités
– Offuscation légère pour compliquer la lecture du code
– Tests d’intrusion par des experts externes

4. Conclusion

Si vous souhaitez aller plus loin (roadmap, intégration dans votre cycle de développement, erreurs fréquentes à éviter), contactez-nous. Nous pourrons vous accompagner pour un plan détaillé et adapté à vos besoins.

Une idée ? Un projet ?

Faisons-le ! Partagez votre vision, et commençons la transformation.