>_ NOTES_TERRAIN
[LOG.OPEN] ROLAND SANOU — CE QUI A CASSÉ, POURQUOI, ET CE QUI L'A REMPLACÉ.
ÉCRIT PENDANT QUE LE DÉTAIL ÉTAIT ENCORE FRAIS.
Auditer une application bancaire Android sans se mentir
Quatre axes, et surtout les pièges qui font qu'un audit statique d'APK conclut « conforme » alors qu'il n'a rien vérifié. Méthode appliquée aux applications bancaires et de monnaie électronique de la zone UEMOA.
99 % de précision, et un modèle qui ne détecte rien
Un classifieur de malwares peut atteindre un score excellent en validation et s'effondrer en production. Trois biais de corpus expliquent presque tous les cas — et aucun ne se voit dans la matrice de confusion.
Cartographier l'exposition d'une organisation sans y toucher
Dresser la surface d'attaque externe d'une banque ou d'un opérateur à partir de sources publiques — et les quatre bugs qui transforment cette carte en fiction, dont un qui attribue à votre client les secrets d'un inconnu.
Le bug qui rendait vide chaque manifeste Android
Un décalage de seize octets dans le format binaire d'AndroidManifest.xml renvoyait zéro attribut sur toute application conforme. Aucune exception, aucun avertissement — juste un audit qui déclarait « propre » ce qu'il n'avait pas lu.