Chargement...
Chargement...
N’entrez aucun mot de passe, jeton, clé, code de récupération, donnée personnelle ou secret commercial. Le brouillon reste dans ce navigateur et n’est pas enregistré lorsqu’un format sensible est détecté.
« Vérifié » exige un contrôle précis, un responsable identifiable, une preuve descriptive, un risque explicite, une action concrète et une acceptation vérifiable. Une lettre ou un mot générique reste ouvert. « Non applicable » exige en plus une justification propre à la catégorie et un motif explicite de hors-périmètre.
Avec votre consentement analytics, un export envoie seulement le nom de l’outil et le format. Aucun champ, statut, responsable ou preuve n’est transmis.
16 catégories ouvertes, 0 contradictions, 0 alertes de données sensibles.
AUDIT DE PASSATION D’APPLICATION MOBILE Éléments ouverts : 16/16 Contradictions : 0 ## Code source [unknown] Classe : unclassified Contrôle client : [INCONNU] Responsable : [INCONNU] Preuve non secrète : [INCONNUE] Vérifié le : [INCONNU] Risque : [INCONNU] Prochaine action : [À DÉCIDER] Condition d’acceptation : Clone neuf et build reproductible documentés. Méthode : Cloner depuis un compte contrôlé par le client, identifier branches, tags et sous-modules, puis construire sans dépendre du poste de l’ancien prestataire. Autorité : Documentation officielle Git et preuve projet - https://git-scm.com/docs ## Historique Git [unknown] Classe : unclassified Contrôle client : [INCONNU] Responsable : [INCONNU] Preuve non secrète : [INCONNUE] Vérifié le : [INCONNU] Risque : [INCONNU] Prochaine action : [À DÉCIDER] Condition d’acceptation : Une version store peut être reliée à un commit et à ses notes. Méthode : Vérifier que l’historique, les tags de versions livrées et les auteurs nécessaires à la traçabilité sont présents. Autorité : Documentation officielle Git et preuve projet - https://git-scm.com/book/en/v2/Git-Basics-Tagging ## Propriété intellectuelle [unknown] Classe : unclassified Contrôle client : [INCONNU] Responsable : [INCONNU] Preuve non secrète : [INCONNUE] Vérifié le : [INCONNU] Risque : [INCONNU] Prochaine action : [À DÉCIDER] Condition d’acceptation : Le propriétaire désigné accepte le registre des droits et inconnues. Méthode : Faire confirmer par le responsable juridique les contrats, cessions, licences, polices, images et dépendances. Autorité : INPI, contrats et conseil qualifié - https://www.inpi.fr/comprendre-la-propriete-intellectuelle/le-droit-dauteur ## Signature iOS et Android [unknown] Classe : unclassified Contrôle client : [INCONNU] Responsable : [INCONNU] Preuve non secrète : [INCONNUE] Vérifié le : [INCONNU] Risque : [INCONNU] Prochaine action : [À DÉCIDER] Condition d’acceptation : Un build de test est signé par un processus contrôlé et documenté. Méthode : Inventorier certificats, profils, clés et rôles sans copier les secrets dans cet outil. Autorité : Apple Developer et Android Developers - https://developer.apple.com/support/code-signing/ ## Comptes App Store et Google Play [unknown] Classe : unclassified Contrôle client : [INCONNU] Responsable : [INCONNU] Preuve non secrète : [INCONNUE] Vérifié le : [INCONNU] Risque : [INCONNU] Prochaine action : [À DÉCIDER] Condition d’acceptation : Les titulaires confirment rôles, critères, sauvegardes et étapes de transfert. Méthode : Comparer le projet aux critères actuels Apple et Google, y compris accords, identifiants, paiements et services intégrés. Autorité : Apple App Store Connect et Google Play Console - https://developer.apple.com/help/app-store-connect/transfer-an-app/overview-of-app-transfer/ ## Hébergement [unknown] Classe : unclassified Contrôle client : [INCONNU] Responsable : [INCONNU] Preuve non secrète : [INCONNUE] Vérifié le : [INCONNU] Risque : [INCONNU] Prochaine action : [À DÉCIDER] Condition d’acceptation : Le client contrôle un compte nominatif et un déploiement vérifié. Méthode : Inventorier environnements, régions, facturation, accès, déploiements, journaux et renouvellements. Autorité : ANSSI, recommandations actuelles pour l’hébergement cloud, et preuve projet - https://cyber.gouv.fr/actualites/lanssi-publie-ses-recommandations-pour-lh%C3%A9bergement-des-syst%C3%A8mes-dinformation-sensibles-dans-le-cloud/ ## Données et exports [unknown] Classe : unclassified Contrôle client : [INCONNU] Responsable : [INCONNU] Preuve non secrète : [INCONNUE] Vérifié le : [INCONNU] Risque : [INCONNU] Prochaine action : [À DÉCIDER] Condition d’acceptation : Le responsable accepte le registre, les inconnues et les tests de parcours de données. Méthode : Cartographier données personnelles, finalités, régions, sous-traitants, rétention, export et suppression. Autorité : CNIL et preuves projet - https://www.cnil.fr/fr/recommandations-applications-mobiles ## Fournisseurs et API [unknown] Classe : unclassified Contrôle client : [INCONNU] Responsable : [INCONNU] Preuve non secrète : [INCONNUE] Vérifié le : [INCONNU] Risque : [INCONNU] Prochaine action : [À DÉCIDER] Condition d’acceptation : Chaque dépendance critique a un propriétaire et une preuve d’accès. Méthode : Lister service, propriétaire, contrat, quota, dépendance, renouvellement et procédure de remplacement. Autorité : Documentation fournisseur et inventaire OWASP - https://owasp.org/www-project-application-security-verification-standard/ ## DNS et domaines [unknown] Classe : unclassified Contrôle client : [INCONNU] Responsable : [INCONNU] Preuve non secrète : [INCONNUE] Vérifié le : [INCONNU] Risque : [INCONNU] Prochaine action : [À DÉCIDER] Condition d’acceptation : Le client contrôle le registrar et la procédure de changement. Méthode : Vérifier registrar, DNS, certificats, expiration, contacts et capacité à modifier un enregistrement de test. Autorité : Documentation registrar et ICANN - https://www.icann.org/resources/pages/domain-name-registration-process-2023-11-02-en ## CI et livraison [unknown] Classe : unclassified Contrôle client : [INCONNU] Responsable : [INCONNU] Preuve non secrète : [INCONNUE] Vérifié le : [INCONNU] Risque : [INCONNU] Prochaine action : [À DÉCIDER] Condition d’acceptation : Un artefact traçable est produit sans compte personnel de l’ancien prestataire. Méthode : Exécuter le pipeline depuis un compte nominatif et conserver la preuve des artefacts, tests et approbations. Autorité : SLSA et preuve pipeline - https://slsa.dev/spec/v1.1/provenance ## Analytics [unknown] Classe : unclassified Contrôle client : [INCONNU] Responsable : [INCONNU] Preuve non secrète : [INCONNUE] Vérifié le : [INCONNU] Risque : [INCONNU] Prochaine action : [À DÉCIDER] Condition d’acceptation : Le propriétaire accepte le plan de mesure et ses limites. Méthode : Inventorier événements, consentement, accès, rétention, destinations et décisions servies. Autorité : CNIL et plan de mesure - https://www.cnil.fr/fr/cookies-et-autres-traceurs ## Paiements [unknown] Classe : unclassified Contrôle client : [INCONNU] Responsable : [INCONNU] Preuve non secrète : [INCONNUE] Vérifié le : [INCONNU] Risque : [INCONNU] Prochaine action : [À DÉCIDER] Condition d’acceptation : Un paiement de test et son rapprochement sont documentés si autorisés. Méthode : Vérifier titulaire, produits, webhooks, remboursements, fiscalité, rapports et accès sans saisir de clé. Autorité : Documentation fournisseur, finance et PCI SSC - https://www.pcisecuritystandards.org/standards/pci-dss/ ## Sauvegardes et restauration [unknown] Classe : unclassified Contrôle client : [INCONNU] Responsable : [INCONNU] Preuve non secrète : [INCONNUE] Vérifié le : [INCONNU] Risque : [INCONNU] Prochaine action : [À DÉCIDER] Condition d’acceptation : Un test daté établit RPO, RTO, périmètre et résultat. Méthode : Distinguer existence d’une sauvegarde et preuve de restauration sur un environnement isolé. Autorité : ANSSI, sauvegarde des systèmes d’information, et preuve de restauration - https://messervices.cyber.gouv.fr/guides/fondamentaux-sauvegarde-systemes-dinformation ## Accès de l’ancien prestataire [unknown] Classe : unclassified Contrôle client : [INCONNU] Responsable : [INCONNU] Preuve non secrète : [INCONNUE] Vérifié le : [INCONNU] Risque : [INCONNU] Prochaine action : [À DÉCIDER] Condition d’acceptation : Aucun accès non justifié ne subsiste et la revue est signée. Méthode : Lister les comptes, réduire les privilèges après récupération, faire tourner les secrets dans leurs systèmes d’origine et journaliser le changement. Autorité : CNIL et politique d’accès - https://www.cnil.fr/fr/securite-gerer-les-habilitations ## Documentation [unknown] Classe : unclassified Contrôle client : [INCONNU] Responsable : [INCONNU] Preuve non secrète : [INCONNUE] Vérifié le : [INCONNU] Risque : [INCONNU] Prochaine action : [À DÉCIDER] Condition d’acceptation : Une autre personne exécute le parcours critique avec le runbook. Méthode : Vérifier architecture, runbook, environnements, incidents, dépendances, publication et contacts. Autorité : Guide d’hygiène informatique de l’ANSSI et preuve d’exécution du projet - https://messervices.cyber.gouv.fr/guides/guide-dhygiene-informatique ## Tests d’acceptation [unknown] Classe : unclassified Contrôle client : [INCONNU] Responsable : [INCONNU] Preuve non secrète : [INCONNUE] Vérifié le : [INCONNU] Risque : [INCONNU] Prochaine action : [À DÉCIDER] Condition d’acceptation : Les critères datés, résultats, écarts et signataire sont enregistrés. Méthode : Tester build, installation, connexion, parcours critique, paiement si applicable, notifications, restauration et observabilité sur appareils cibles. Autorité : Plan de recette du projet et ISTQB - https://glossary.istqb.org/en_US/term/acceptance-testing CONTRADICTIONS Aucune détectée DÉCISION Ne choisissez pas automatiquement conserver, stabiliser, refactoriser ou reconstruire. Faites d’abord lever les blocages de livraison et de contrôle, puis documentez les options, impacts, preuves et responsable de décision. LIMITES Ce rapport ne teste aucun accès, ne transfère aucun compte et ne confirme ni propriété intellectuelle, ni sécurité, ni conformité, ni aptitude à publier.
Le guide du processus mobile explique quand préparer le transfert. Apple et Google publient leurs propres conditions pour transférer une app App Store et transférer une app Google Play. Les procédures et critères peuvent changer.
Si vous avez besoin d’un inventaire technique accompagné, demandez à Doved Studio une revue de passation. Nous vous demanderons des preuves adaptées, jamais vos secrets dans ce formulaire public.