← Retour à l'accueil

Journal des changements

Les principales étapes du projet

Numérotation X.Y.Z : correctifs en Z, nouveautés en Y, jalons majeurs en X.

Version actuelle : v0.28.12
v0.28.12

Burp Pro : scan authentifié avec compte Auth0 / session

Corrigé

  • Un compte web connecté via Auth0 (ou session cookies) est maintenant utilisé correctement par Burp Pro : la session est injectée dans le scan au lieu d’échouer en boucle faute de « preuve de login » formulaire.

Sécurité

  • Les cookies / jetons injectés dans Burp sont retirés après chaque scan et les scans Burp sont sérialisés pour éviter qu’un autre scan réutilise la session d’un compte précédent.
v0.28.11

Scan Burp limité dans le temps : résultats partiels visibles

Corrigé

  • Quand Burp s’arrête pour limite de temps après un crawl/audit utile, le scan est marqué comme partiel et les résultats trouvés restent consultables — plus d’échec opaque qui laisse croire que Burp est en panne.
v0.28.10

Scan Burp auth : messages et statuts plus clairs

Corrigé

  • Quand un scan Burp échoue faute de login prouvé, le résumé distingue le statut Burp réel du refus Exposia (auth non prouvée), y compris si le login a été ignoré ou si le type de compte n’est pas supporté.
v0.28.9

Scan Burp : plus de faux « authentifié »

Corrigé

  • Un scan Burp lancé avec un compte web n’est plus marqué comme authentifié si Burp n’a pas réellement réussi le login (échec clair à la place d’un succès trompeur).
v0.28.8

Soft launch : textes ASVS et agent plus clairs

Amélioré

  • La FAQ et les tarifs précisent que l’évaluation ASVS est assistée et n’équivaut pas à une certification OWASP.
  • L’agent local Entreprise est présenté comme un déploiement accompagné par l’équipe (pas un simple « branchez et c’est parti »).
v0.28.7

Scans LAN via agent : chemin réseau vérifié

Amélioré

  • Avant un scan serveur sur IP privée, Exposia teste une vraie connexion TCP via le tunnel et affiche un message clair si le réseau local n’est pas joignable.
  • L’agent local (0.2.15) active le transfert réseau nécessaire pour que les scans de la plateforme atteignent le LAN, corrige les droits systemd (CAP_NET_ADMIN, ProtectSystem=true), et mémorise l’IP du concentrateur pour que le tunnel reste correct après redémarrage.

Corrigé

  • Les scans depuis la plateforme vers un réseau local via l’agent ne partent plus dans le vide quand le tunnel est « vert » mais que le trajet vers les machines est coupé (ports filtrés).
v0.28.6

Scans LAN plus fiables (hôtes et ports déjà connus)

Amélioré

  • Si l’agent a déjà vu des ports web, les analyses web suivantes ne sont plus ignorées quand le scan Nmap a échoué.

Corrigé

  • Sur un réseau local via agent, le scan de vulnérabilités cible les machines déjà détectées au lieu de rediscouvrir toute la plage (qui aboutissait souvent à zéro machine).
  • Le scan de ports approfondi réutilise les ports déjà vus par l’agent au lieu de rescanner tous les ports (trop lent via le tunnel).
  • Les messages d’erreur de timeout réseau ne sont plus présentés à tort comme un blocage anti-robot du site.
v0.28.5

Moins de faux positifs Nikto (connexion)

Corrigé

  • Les messages Nikto du type « Unable to connect » ne sont plus présentés comme des vulnérabilités de la cible (erreur du scanner, pas du site).
v0.28.4

ASVS authentifié plus fiable (session et contrôles d'accès)

Amélioré

  • Les contrôles d'autorisation trouvent mieux les pages personnelles (liens et formulaires) sans configuration manuelle.

Corrigé

  • La connexion web automatisée (SSO) ne reste plus bloquée quand la page ne finit jamais de charger complètement : le scan reprend correctement.
  • Les messages d'échec de connexion ZAP n'exposent plus de détails techniques ni de fragments sensibles.
  • Le test d'accès entre deux comptes ne réutilise plus par erreur la session du premier compte, et n'accepte plus une session « floue » comme preuve.
v0.28.3

Scans web plus fiables (captures et ZAP)

Amélioré

  • ZAP amorce mieux la cible avant le scan actif (moins de faux échecs techniques).

Corrigé

  • Les captures d’écran (gowitness) ne sont plus marquées réussies quand aucune image n’a été produite.
  • ZAP affiche un message d’erreur clair si la cible n’est pas joignable, au lieu d’un échec opaque.
v0.28.2

Scans LAN plus fiables en cas d'interruption

Amélioré

  • L'agent local filtre mieux la découverte ARP de secours et refuse les plages réseau trop larges pour le pont OpenVAS.

Corrigé

  • Un scan de ports interrompu à mi-parcours conserve les résultats déjà obtenus sans fermer à tort des ports ou machines non rescannées.
  • Un scan OpenVAS via le tunnel local ne se termine plus « réussi » sans aucune machine atteinte.
  • La découverte réseau partielle marque clairement le job comme incomplet.
v0.28.1

Scans Burp plus honnêtes et santé plateforme plus stricte

Amélioré

  • La santé plateforme détecte mieux Burp Suite Pro (service arrêté, port API fermé, ou moteur de scan dégradé).

Corrigé

  • Un scan Burp qui ne peut pas joindre la cible (pause automatique) n'apparaît plus comme réussi sans résultat.
v0.28.0

Rapports de vulnérabilités LAN plus clairs et plus fiables

Nouveau

  • Les rapports de vulnérabilités regroupent maintenant chaque problème avec les IP et ports touchés, une description, le risque et un plan d'action.
  • L'inventaire du réseau local repère aussi les machines branchées même sans port ouvert (balayage ARP via l'agent).

Amélioré

  • Les analyses de réseaux locaux ciblent les machines réellement présentes — plus rapides et plus complètes qu'un balayage aveugle de toute la plage.
  • L'analyse de vulnérabilités OpenVAS peut désormais rejoindre le réseau local du client via le tunnel de l'agent.

Corrigé

  • Les scans de ports complets prévus sur l'agent local ne sont plus silencieusement réduits sur les grandes plages.
v0.27.0

ASVS L1 : chaque ligne a une catégorie claire

Nouveau

  • Cinq catégories de résultat ASVS lisibles : Conforme, Problème détecté, Prérequis manquant, Scan incomplet, Hors scan automatisé — plus de seau opaque « à revoir ».

Amélioré

  • Les problèmes déjà repérés par les sondes apparaissent enfin comme problèmes (et non comme « preuve à fournir »).
  • Connexion web établie en début de scan ASVS et réutilisée entre les outils ; message clair si la cible coupe la connexion (anti-robot).
  • Avec deux comptes liés à la même cible, le contrôle d’accès inter-comptes (IDOR) peut enfin tourner grâce à la découverte automatique des pages concernées.

Corrigé

  • Échec de connexion Auth0/SSO : le scan ZAP continue en mode non connecté au lieu d’échouer entièrement.
v0.26.14

ASVS : expiration JWT courte mieux vérifiée

Amélioré

  • Avec un compte web et un jeton JWT qui expire dans les 5 minutes, le contrôle d'expiration peut conclure « conforme » lorsque le serveur refuse le même jeton une fois la date dépassée.
v0.26.13

ASVS : jetons JWT alg=none mieux détectés

Amélioré

  • Avec un compte web et une API protégée, le contrôle sur les jetons JWT sans algorithme (alg=none) peut conclure « conforme » lorsque le serveur les refuse correctement.
v0.26.12

ASVS : verdict TLS conforme fiable

Corrigé

  • Le contrôle des versions TLS (ASVS V12.1.1) conclut bien « conforme » quand TLS 1.2 est accepté et que les anciennes versions ne le sont pas (y compris sur les serveurs modernes).
  • Les contrôles vraiment non applicables n'affichent plus à tort « Fournir cette preuve », tandis que les contrôles hors automatisation gardent la preuve catalogue attendue.
v0.26.11

ASVS : moins de « preuve à fournir » sur les URL sensibles

Amélioré

  • Le contrôle sur les données sensibles dans les URL (ASVS V14.2.1) peut conclure « conforme » lorsqu'aucune fuite n'est observée sur la surface testée.
v0.26.10

Rapport ASVS : trois verdicts actionnables

Amélioré

  • Les résultats ASVS affichent désormais Conforme, À corriger ou Preuve à fournir (plus de libellés flous « À revoir » / « Hors portée »), avec une action claire quand une preuve est encore nécessaire.
  • Le contrôle TLS des versions (ASVS V12.1.1) peut maintenant conclure « conforme » lorsque seules les versions à jour sont acceptées.
v0.26.9

Ports ouverts : rattachement legacy renforcé

Amélioré

  • Les ports déjà connus sous l’ancien format technique sont mieux reconnus lors des scans sur plage d’adresses IP.
v0.26.8

Courriel planifié : ports déjà connus

Corrigé

  • Un port déjà signalé n’apparaît plus comme « nouvelle vulnérabilité » lorsque les outils de scan unifient leur identifiant technique.
v0.26.7

Captures d’écran gowitness sur la cible et l’inventaire

Nouveau

  • Galerie de captures d’écran (gowitness) sur la fiche cible et l’inventaire, avec lien vers l’URL/hôte et date de capture.
v0.26.6

Analyses ASVS : trois contrôles web supplémentaires

Amélioré

  • Trois contrôles ASVS de plus sont vérifiés automatiquement (encodage HTML, comptes par défaut, données sensibles dans l’URL).
v0.26.5

Analyses ASVS : moins de fausses alertes Nuclei

Corrigé

  • Correction de faux positifs sur le clickjacking (en-tête anti-framing déjà présent) et les redirections ouvertes (URL externe seulement dans un paramètre, pas la destination).
v0.26.4

Ports ouverts : plus de fausses alertes quotidiennes

Amélioré

  • Un même port ouvert n’apparaît plus en double (outils de découverte réseau unifiés).
  • Les compteurs « Nouvelles » / « Réapparitions » du courriel de bilan correspondent désormais aux vulnérabilités réellement listées.

Corrigé

  • Le bilan planifié ne signale plus à tort la « réapparition » d’un port déjà connu (ex. SSH) après chaque scan complet.
v0.26.3

OpenAPI sur la fiche cible

Nouveau

  • Vous pouvez lier une URL de spécification OpenAPI à une cible web depuis Comptes associés ; l’analyse ASVS la reprend automatiquement.

Amélioré

  • Le libellé des credentials Bearer indique désormais « clé API » pour plus de clarté.
v0.26.2

ASVS — statut honnête sur 3 contrôles documentaires

Corrigé

  • Sur les contrôles liés à la documentation des règles anti-automatisation, d’autorisation entre comptes et des délais de correction, un scan technique propre n’affiche plus « Conforme » à tort : le statut indique désormais « À revoir — documentation non vérifiée » tant qu’un analyste n’a pas validé la documentation elle-même.
v0.26.1

ASVS — diagnostic multi-comptes cohérent

Amélioré

  • Les messages de prérequis indiquent concrètement quoi faire (2e compte, OpenAPI, SSH) pour débloquer d’autres contrôles.

Corrigé

  • Avec deux comptes web liés à une cible, le diagnostic ASVS ne signale plus à tort qu’il manque des comptes de rôles distincts.
v0.26.0

Assistant ASVS — niveau et connecteurs

Amélioré

  • L’assistant ASVS détecte automatiquement les connecteurs (compte web, SSH, dépôt) et adapte le diagnostic au niveau L1, L2 ou L3 choisi.
  • Le bouton « Modifier les connecteurs » ouvre la même vue que Comptes associés sur la fiche cible.
v0.25.1

ASVS V2.1 — documentation via dépôt Git

Nouveau

  • Les contrôles ASVS sur la documentation des règles de validation (V2.1) peuvent être évalués lorsqu’un dépôt Git est lié : recherche de la doc et des validateurs, avec les écarts listés pour l’analyste.

Amélioré

  • Sans dépôt Git, ces contrôles affichent clairement « Non testé — dépôt source non lié » plutôt qu’un hors périmètre trompeur.

Corrigé

  • Les commentaires d’analyse ne sont plus présentés comme un « test actif » lorsqu’aucun vrai test n’a conclu le contrôle.
v0.25.0

Connexion Auth0 / SSO pour comptes web

Nouveau

  • Les applications avec bouton Login vers Auth0 ou un fournisseur externe peuvent être validées en type Formulaire : Exposia ouvre le site, déclenche le login et confirme la session.

Amélioré

  • Avant chaque scan ZAP ou ASVS authentifié, Exposia refait le login navigateur et réutilise les cookies frais — plus besoin de recoller un lien Auth0 avec paramètre temporaire.
v0.24.0

Plusieurs comptes web et validation automatique

Nouveau

  • Associez plusieurs comptes (utilisateur / mot de passe) à une même cible, avec un compte par défaut et un rôle optionnel pour les tests d'accès.
  • Validez un compte formulaire HTML ou HTTP Basic : Exposia se connecte et navigue quelques pages pour confirmer que les identifiants fonctionnent (repli navigateur si besoin).

Amélioré

  • Le type de connexion (formulaire ou HTTP Basic) est détecté automatiquement lors de la validation. Un compte non vérifié peut quand même lancer un scan, avec un avertissement clair.
v0.23.1

ASVS — verdicts indépendants et analyses plus sûres

Corrigé

  • Chaque contrôle ASVS reçoit désormais son propre verdict et ses propres preuves, sans propagation entre contrôles voisins.
  • Les messages de rapport (Git, OAuth, erreurs de sonde) sont plus précis selon votre configuration réelle.

Sécurité

  • Les scans ASVS n'envoient plus de fichiers ou méthodes HTTP susceptibles de modifier la cible.
  • Les jetons OAuth, cookies et JWT sont mieux protégés dans les preuves et journaux techniques.
v0.23.0

ASVS — retests fiables et rapports régénérables

Nouveau

  • Retest ciblé d'un contrôle ASVS : relance uniquement les collecteurs nécessaires, avec progression et historique.

Amélioré

  • Contrats de preuve sur les 345 exigences ASVS — protocoles traçables et validateur sans divergence.
  • Préflight contextualisé avant retest (dépôt, OAuth, SSH, quota).
  • Régénération manuelle des rapports PDF et Word après mise à jour des résultats.

Corrigé

  • Routage des preuves TLS et SAST plus fiable — moins de faux positifs sur les contrôles V12 et les observations génériques.
  • En-tête HSTS sur certi360.com étendu aux pages d'erreur et redirections.
v0.22.3

Santé plateforme — contrôles en arrière-plan

Amélioré

  • Santé plateforme : compteur et mise à jour automatique de la page pendant un contrôle manuel.
  • « Vérifier et réparer » peut tourner en arrière-plan (jusqu'à une heure) sans relancer deux réparations en parallèle.

Corrigé

  • Diagnostic plateforme plus fiable (services systemd, mises à jour automatiques des outils de scan).
v0.22.2

Fiabilisation génération rapport ASVS

Corrigé

  • Correction d'une erreur qui empêchait la génération automatique du rapport ASVS après un scan (évaluation introuvable dans le modal).
v0.22.1

Santé plateforme pour les administrateurs

Nouveau

  • Page Santé plateforme dans le menu Admin : état du serveur, des services de scan, des outils et historique des contrôles.

Corrigé

  • Mode Analyste ASVS v2 : le badge Conforme exige une preuve automatique suffisante ; verdict analyste et actions client cohérents.
  • Scans ASVS : délai ZAP porté à 40 minutes pour limiter les timeouts sur les grosses cibles.
v0.22.0

Résultats ASVS repensés pour décider plus vite

Nouveau

  • Nouveau Mode Analyste ASVS : 3 statuts clairs (Conforme, À revoir, Non applicable / Hors portée) et cartes de synthèse cliquables.
  • Méthode Exposia stable par exigence — comment nous testons, séparée du résultat du scan.

Amélioré

  • Rapports ASVS (page, PDF et Word) alignés sur la même lecture client.
  • Catalogue protocole bilingue pour les 345 exigences OWASP ASVS 5.0.

Corrigé

  • Les consignes techniques internes (moteurs, sondes) ne s'affichent plus côté client.
v0.21.0

Site public plus clair et accessible

Nouveau

  • Nouvelle page d'accueil avec module de scan gratuit mis en avant — « Commencer mon scan gratuit » directement visible.
  • Page À propos repensée autour de la méthode Voir, Prioriser, Agir.

Amélioré

  • Identité visuelle « Clarté affirmée » sur l'accueil, les tarifs, les fonctionnalités, la FAQ et le centre d'aide.
  • Traductions anglaises corrigées sur les pages publiques (tarifs, à propos, FAQ).
  • Interface applicative : navigation latérale adaptée aux écrans mobiles.

Corrigé

  • Textes anglais corrompus ou décalés sur certaines pages marketing.
v0.20.2

Retrait propre des accès SSH

Nouveau

  • Lors de la suppression d’un accès SSH, une page guide le nettoyage du serveur (commande unique) et la suppression du profil dans Exposia.
  • Tentative de nettoyage automatique via SSH lorsque le serveur a été préparé avec la commande Exposia à jour.

Amélioré

  • La commande de préparation installe aussi le script de désinstallation du compte technique.
v0.20.1

Courriels de scan moins bruyants

Amélioré

  • Le courriel peut indiquer combien de faux positifs ont été filtrés sans les lister en détail.

Corrigé

  • Les comptes rendus par courriel n'incluent plus les alertes déjà classées comme faux positifs, ni les ports web habituels (80 et 443).
  • Les vulnérabilités détectées seulement via la bannière réseau, sans confirmation sur le serveur, ne déclenchent plus d'alerte tant qu'elles ne sont pas validées.
v0.20.0

Site public en anglais

Nouveau

  • Le site marketing et le centre d'aide sont disponibles en anglais sous /en/ (landing, tarifs, fonctionnalités, FAQ, aide).
  • Sélecteur de langue FR/EN dans l'en-tête du site public.

Amélioré

  • URLs anglaises dédiées pour les fiches fonctionnalités et les articles d'aide (SEO).
v0.19.0

Scans réseau plus complets

Amélioré

  • Les scans de plages d'adresses IP couvrent désormais tous les ports et tous les hôtes de la plage, à la manière d'un scanner professionnel : beaucoup moins de services et de machines passent inaperçus.
  • Les analyses de vulnérabilités incluent maintenant les services accessibles en UDP (par exemple les passerelles VPN), en plus des services TCP.
  • Les scans réguliers de l'agent local explorent une profondeur de ports nettement plus large.

Corrigé

  • Correction d'un scan de ports approfondi qui pouvait ne rien remonter en silence : il est désormais réellement exécuté et signale clairement tout échec.
v0.18.3

Quota scans manuels (Gratuit)

Amélioré

  • Les forfaits Pro et Entreprise conservent des scans manuels illimités ; les scans planifiés ne comptent pas dans le quota journalier.

Corrigé

  • Le forfait Gratuit limite les lancements de scan manuels à 3 par période de 24 h, pour éviter l'abus de ressources tout en gardant un essai réaliste.
v0.18.2

Durcissement admin et redaction SSH

Corrigé

  • Les pages d'administration plateforme exigent un compte autorisé (403 pour les autres membres).
  • Les sorties des audits SSH distants sont filtrées avant enregistrement si un secret apparaît dans le texte.

Sécurité

  • Les échecs du filtre de masquage des secrets dans les journaux sont désormais comptabilisés côté serveur.
v0.18.1

Comparatif des forfaits clarifié

Amélioré

  • La page de mise à niveau et Paramètres → Facturation affichent un tableau comparatif (analyses planifiées, agent local, etc.) avec le forfait actuel et un lien vers le détail public.

Corrigé

  • Seuls les administrateurs peuvent demander une mise à niveau ; les motifs de blocage (threat intel, rapports ASVS…) s'affichent correctement sur la page.
v0.18.0

Courriel de fin pour les scans longs

Nouveau

  • Sur la fiche cible, pendant un scan long (pipeline approfondi, OpenVAS, script SSH), vous pouvez activer « M'avertir par courriel quand c'est terminé » — option activée par défaut, modifiable pendant l'analyse.

Amélioré

  • Le courriel de fin résume le statut, la durée et un lien vers les résultats ; les alertes critical/high sont incluses dans ce message pour éviter les doublons sur les lancements manuels.
v0.17.1

Correctifs inscription et rapports de scan

Corrigé

  • Après une inscription, vous arrivez maintenant directement sur la fiche de votre cible (l'ancienne page n'existait plus).
  • Retrait d'un message trompeur sur l'état de notre propre outil de scan qui pouvait apparaître dans vos rapports.
v0.17.0

Parcours client plus fini

Nouveau

  • Réinitialisation du mot de passe depuis la page de connexion (lien sécurisé par courriel).
  • Pages d'erreur 404 et 500 aux couleurs Exposia.

Amélioré

  • Courriels client (inscription, invitation, alertes vulnérabilités) avec gabarit HTML brandé et libellés en français.
  • Navigation unifiée : Paramètres et facturation passent par un seul hub ; l'ancien tableau de bord redirige vers Cibles.
  • Libellés francisés dans l'application (vulnérabilités, constats, messages d'upgrade).

Corrigé

  • Messages d'erreur techniques (workers internes) remplacés par des formulations compréhensibles.
  • Instructions serveur retirées de l'écran de connexion GitHub lorsque OAuth n'est pas activé.

Sécurité

  • Limitation des requêtes agent étendue (commandes, WireGuard, snapshots) et IP client fiabilisée derrière le proxy.
v0.16.0

Qualification des failles détectées par l'IA

Nouveau

  • Badge de qualification sur les vulnérabilités : Confirmé (impact démontré) ou Piste (à confirmer), visible sur la fiche, le rapport ASVS et le PDF.

Amélioré

  • L'analyse IA ASVS et la revue red-team du code source contestent désormais leurs propres conclusions avant de confirmer une faille.
  • Les pistes SSRF et injections aveugles restent plafonnées à « Piste » tant qu'aucune preuve hors-bande n'est disponible.
v0.15.0

Support et analyses plus fiables

Nouveau

  • Bouton Support dans l'application : signalez un bug, une idée ou une autre demande sans quitter votre session.

Amélioré

  • Analyse de réputation réseau plus stable sur les domaines avec beaucoup de sous-domaines.

Corrigé

  • Retour depuis le détail d'une vulnérabilité : vous revenez à la fiche cible, plus à une page technique.
  • Fausse alerte « SPF manquant » corrigée lorsque la configuration courriel est déjà valide.
v0.14.0

Équipe, rapports et sécurité

Nouveau

  • Invitez un membre depuis Paramètres → Équipe : il reçoit un courriel, choisit son mot de passe et rejoint votre équipe.
  • Les personnes invitées accèdent aux mêmes cibles que vous et peuvent lancer des analyses selon leur rôle.
  • Suivez et gérez les invitations en attente (renvoyer ou annuler).

Amélioré

  • Sur le forfait Gratuit, la fonction d'invitation reste visible mais indique qu'elle est réservée aux forfaits Pro et Entreprise.
  • Sur le forfait Pro, le message indique clairement quand la limite de sièges est atteinte.
  • La page Rapports est unifiée : périmètre Organisation ou une seule cible, contenu plus court et lisible.
  • Les rapports de conformité applicative de la liste s'ouvrent en mode détaillé pour les analystes ; la création reste depuis une fiche cible.

Corrigé

  • Le formulaire d'ajout de membre n'apparaissait plus pour les administrateurs et propriétaires : il est de nouveau accessible.
  • Pour un compte déjà existant, l'invitation demande une connexion et une confirmation explicite — elle n'est plus acceptée automatiquement au simple clic sur le lien.
  • Les invitations expirées libèrent à nouveau une place dans votre équipe.
  • Une réinvitation met à jour le rôle du membre si besoin.
  • Vous pouvez réinviter par courriel un ancien membre désactivé.
  • L'acceptation d'une invitation gère correctement le cas où un compte existe déjà avec le même courriel.
  • Le bouton mode détaillé analyste réapparaît sur les rapports de conformité de la liste.
  • Seuls les rôles analyste, admin et propriétaire peuvent créer ou supprimer un rapport.
  • Les téléchargements de rapports de conformité sont masqués lorsque le module Conformité n'est pas accessible.

Sécurité

  • L'agent local embarque des bibliothèques réseau et cryptographiques à jour (correctifs de sécurité récents).
  • Les nouvelles installations de l'agent reçoivent automatiquement ces mises à jour.
v0.13.0

Surface web enrichie (failles connues, fin de vie, archives)

Nouveau

  • Les versions web détectées sont recoupées avec la base publique des failles connues et les exploits documentés.
  • Alertes sur les versions logicielles en fin de vie (PHP 7, Apache 2.4.49, jQuery ancien, etc.).
  • Découverte d'URLs historiques via les archives web publiques et de sites hébergés sur la même adresse IP.
v0.12.0

Scan de code : défauts typiques du code généré par IA

Amélioré

  • Le scan de dépôt Git détecte trois failles fréquentes dans le code produit par les outils d'IA : comparaison non sécurisée des signatures, secret de secours codé en dur, et jetons d'authentification lus sans vérification.
  • Ces alertes sont reliées aux exigences de conformité applicative correspondantes (cryptographie, secrets, authentification).
v0.11.1

Site et paramètres plus clairs

Amélioré

  • La page d'accueil mentionne le Score Exposia : une note simple pour voir votre posture d'un coup d'œil.
  • Paramètres → Connecteurs, Planificateur et Agent local : liens directs vers les guides du centre d'aide.
v0.11.0

Historique des scans sur la fiche cible

Nouveau

  • Bloc « Historique des scans » sur chaque fiche cible : tableau des analyses passées avec compteurs par sévérité et évolution par rapport au scan précédent.
  • Courbe de tendance du nombre total de vulnérabilités détectées au fil du temps.
v0.10.1

Résumé des vulnérabilités dans la liste

Amélioré

  • La liste Vulnérabilités affiche sous chaque titre un résumé en une ligne du problème (explication IA), ou « Explication en cours » le temps de la génération.
v0.10.0

Analyse gratuite depuis la vitrine

Nouveau

  • Formulaire sur la page d'accueil et page dédiée : entrez votre domaine et votre courriel pour lancer l'analyse incluse dans le forfait gratuit, après validation du courriel.
  • Création de compte automatique : plus d'attente d'approbation manuelle après validation du courriel.
v0.9.2

Explications uniformes sur tous les types de findings

Amélioré

  • Les analyses de code, audits serveur et scans web utilisent le même format clair (problème, état observé, actions).
  • Fiche audit serveur : aide et état observé affichés avant le contexte technique de l'audit.

Corrigé

  • Après un échec de génération d'explication, le résultat n'est plus mis en file indéfiniment à chaque visite.
v0.9.1

Explications IA plus rapides à l'ouverture

Amélioré

  • Les explications de vulnérabilité sont préparées dès la détection (scan ou analyse de code), pas seulement à la première visite de la fiche.
  • Un bandeau « Explication en cours » sur la fiche détail recharge automatiquement la page quand le texte est prêt.
v0.9.0

Site public aligné sur le produit

Nouveau

  • Six nouvelles fiches fonctionnalités : Loi 25, conformité applicative, audits serveur SSH, scans authentifiés, analyse de code source et agent local LAN.
  • Centre d'aide enrichi : rubriques Conformité, Code source et Agent local, parcours Cibles-first.

Amélioré

  • Landing et tarifs : cinq piliers, réputation réseau pour le forfait Entreprise, conformité Québec.
  • FAQ et fiches existantes corrigées (notifications courriel, Git sans Bitbucket, API selon forfait).

Corrigé

  • Article d'aide tarifs : plan Gratuit = 1 cible (plus 3).
v0.8.1

Vulnérabilités de dépendances plus lisibles

Amélioré

  • Les résultats d'analyse de dépendances affichent la version installée et les failles connues avant le détail technique.
  • L'aide en langage simple (problème, état observé, actions) s'applique aussi aux dépendances vulnérables.
v0.8.0

Explications claires des résultats de sécurité

Nouveau

  • Chaque résultat important peut afficher une aide en quatre parties : le problème, l'état réellement observé, quoi faire maintenant et quoi faire à l'avenir.

Amélioré

  • La configuration détectée (politique CSP, réglage SSH, en-têtes web…) est visible directement sur la page de détail, même sans explication IA.
  • Les résultats de posture SSH, en-têtes web, TLS et DNS bénéficient des mêmes explications que les audits serveur.

Corrigé

  • La phrase générique « Vous pouvez accepter le risque… » est retirée des résultats de posture SSH.
v0.7.1

Codes d'accès renforcés

Corrigé

  • Les codes Pro et Entreprise utilisent un format plus long avec contrôle de saisie, et les tentatives répétées sont limitées pour limiter les abus.
v0.7.0

Ajout d'un accès SSH en une commande

Amélioré

  • La page d'ajout d'un accès SSH propose par défaut une clé générée par Exposia : copiez la commande, collez-la sur votre serveur, puis validez la connexion.
  • Le libellé est pré-rempli automatiquement (ex. SSH-adresse-du-serveur) pour le retrouver facilement parmi vos autres accès.
v0.6.3

Plus de faux positifs email sur IP

Corrigé

  • Les scans sur une adresse IP n'affichent plus d'alertes SPF, DMARC ou DKIM — ces contrôles ne s'appliquent qu'à un nom de domaine.
  • Les alertes email déjà présentes sur des cibles IP sont fermées automatiquement en faux positif.
v0.6.2

Scans TLS sans faux positif du moteur d'analyse

Corrigé

  • Les scans TLS n'affichent plus d'alerte liée au moteur d'analyse du scanner — seules les vraies faiblesses de la cible sont remontées.
v0.6.1

Faux positifs bannière auto-clôturés

Corrigé

  • Les failles détectées par bannière réseau mais infirmées par l'audit local des paquets installés sont fermées automatiquement — plus besoin de confirmer manuellement.
  • Si la même faille réapparaît dans la liste des paquets à corriger, le résultat est rouvert.
v0.6.0

Nouveaux moteurs Pro et analyse de dépendances

Nouveau

  • Captures d'écran des sites découverts pour visualiser rapidement vos actifs web.
  • Analyse DNS renforcée en complément de la détection de prise de contrôle de sous-domaine.
  • Tests de sécurité sur les API GraphQL lorsqu'un point d'accès est détecté.
  • Scan des dépendances en analyse de code source.

Amélioré

  • Pipelines d'audit hebdomadaire et complet enrichis avec reconnaissance visuelle et tests GraphQL conditionnels.
v0.5.0

Réputation réseau pour le forfait Entreprise

Nouveau

  • Enrichissement réputationnel des adresses IP découvertes (bases AbuseIPDB et AlienVault OTX) pour les clients Entreprise.

Amélioré

  • Les pipelines de découverte et d'audit intègrent une étape de réputation réseau après l'inventaire.
v0.4.0

Scans Pro WordPress et prise de contrôle de sous-domaine

Nouveau

  • Détection de prise de contrôle de sous-domaine pour les clients Pro.
  • Scan WordPress ciblé lorsque votre site utilise WordPress.

Amélioré

  • Pipelines Découverte et audit hebdomadaire enrichis avec une étape dédiée à la prise de contrôle de sous-domaine.
v0.3.0

Conformité et rapports

Nouveau

  • Rapports de conformité et synthèse des priorités pour mieux orienter vos actions.

Amélioré

  • Fiabilisation des alertes pour réduire le bruit et mettre en avant l'essentiel.
  • Parcours Cibles et inventaire clarifiés pour une lecture plus rapide des risques.

Corrigé

  • Corrections de stabilité sur les analyses planifiées et les notifications par courriel.
v0.2.0

Agent local et réseau interne

Nouveau

  • Agent local pour analyser des actifs sur votre réseau interne, sans exposer vos systèmes sur Internet.
  • Mises à jour automatiques de l'agent pour rester aligné avec la plateforme.

Amélioré

  • Gestion des plages d'adresses IP pour couvrir un site ou un bureau complet.
v0.1.0

Premières bases

Nouveau

  • Ajout de cibles, lancement d'analyses et suivi des résultats depuis un tableau de bord.
  • Inventaire des services et technologies détectés sur vos actifs exposés.