Numérotation X.Y.Z : correctifs en Z, nouveautés en Y, jalons majeurs en X.
Version actuelle : v0.28.12
v0.28.12
Burp Pro : scan authentifié avec compte Auth0 / session
Corrigé
Un compte web connecté via Auth0 (ou session cookies) est maintenant utilisé correctement par Burp Pro : la session est injectée dans le scan au lieu d’échouer en boucle faute de « preuve de login » formulaire.
Sécurité
Les cookies / jetons injectés dans Burp sont retirés après chaque scan et les scans Burp sont sérialisés pour éviter qu’un autre scan réutilise la session d’un compte précédent.
v0.28.11
Scan Burp limité dans le temps : résultats partiels visibles
Corrigé
Quand Burp s’arrête pour limite de temps après un crawl/audit utile, le scan est marqué comme partiel et les résultats trouvés restent consultables — plus d’échec opaque qui laisse croire que Burp est en panne.
v0.28.10
Scan Burp auth : messages et statuts plus clairs
Corrigé
Quand un scan Burp échoue faute de login prouvé, le résumé distingue le statut Burp réel du refus Exposia (auth non prouvée), y compris si le login a été ignoré ou si le type de compte n’est pas supporté.
v0.28.9
Scan Burp : plus de faux « authentifié »
Corrigé
Un scan Burp lancé avec un compte web n’est plus marqué comme authentifié si Burp n’a pas réellement réussi le login (échec clair à la place d’un succès trompeur).
v0.28.8
Soft launch : textes ASVS et agent plus clairs
Amélioré
La FAQ et les tarifs précisent que l’évaluation ASVS est assistée et n’équivaut pas à une certification OWASP.
L’agent local Entreprise est présenté comme un déploiement accompagné par l’équipe (pas un simple « branchez et c’est parti »).
v0.28.7
Scans LAN via agent : chemin réseau vérifié
Amélioré
Avant un scan serveur sur IP privée, Exposia teste une vraie connexion TCP via le tunnel et affiche un message clair si le réseau local n’est pas joignable.
L’agent local (0.2.15) active le transfert réseau nécessaire pour que les scans de la plateforme atteignent le LAN, corrige les droits systemd (CAP_NET_ADMIN, ProtectSystem=true), et mémorise l’IP du concentrateur pour que le tunnel reste correct après redémarrage.
Corrigé
Les scans depuis la plateforme vers un réseau local via l’agent ne partent plus dans le vide quand le tunnel est « vert » mais que le trajet vers les machines est coupé (ports filtrés).
v0.28.6
Scans LAN plus fiables (hôtes et ports déjà connus)
Amélioré
Si l’agent a déjà vu des ports web, les analyses web suivantes ne sont plus ignorées quand le scan Nmap a échoué.
Corrigé
Sur un réseau local via agent, le scan de vulnérabilités cible les machines déjà détectées au lieu de rediscouvrir toute la plage (qui aboutissait souvent à zéro machine).
Le scan de ports approfondi réutilise les ports déjà vus par l’agent au lieu de rescanner tous les ports (trop lent via le tunnel).
Les messages d’erreur de timeout réseau ne sont plus présentés à tort comme un blocage anti-robot du site.
v0.28.5
Moins de faux positifs Nikto (connexion)
Corrigé
Les messages Nikto du type « Unable to connect » ne sont plus présentés comme des vulnérabilités de la cible (erreur du scanner, pas du site).
v0.28.4
ASVS authentifié plus fiable (session et contrôles d'accès)
Amélioré
Les contrôles d'autorisation trouvent mieux les pages personnelles (liens et formulaires) sans configuration manuelle.
Corrigé
La connexion web automatisée (SSO) ne reste plus bloquée quand la page ne finit jamais de charger complètement : le scan reprend correctement.
Les messages d'échec de connexion ZAP n'exposent plus de détails techniques ni de fragments sensibles.
Le test d'accès entre deux comptes ne réutilise plus par erreur la session du premier compte, et n'accepte plus une session « floue » comme preuve.
v0.28.3
Scans web plus fiables (captures et ZAP)
Amélioré
ZAP amorce mieux la cible avant le scan actif (moins de faux échecs techniques).
Corrigé
Les captures d’écran (gowitness) ne sont plus marquées réussies quand aucune image n’a été produite.
ZAP affiche un message d’erreur clair si la cible n’est pas joignable, au lieu d’un échec opaque.
v0.28.2
Scans LAN plus fiables en cas d'interruption
Amélioré
L'agent local filtre mieux la découverte ARP de secours et refuse les plages réseau trop larges pour le pont OpenVAS.
Corrigé
Un scan de ports interrompu à mi-parcours conserve les résultats déjà obtenus sans fermer à tort des ports ou machines non rescannées.
Un scan OpenVAS via le tunnel local ne se termine plus « réussi » sans aucune machine atteinte.
La découverte réseau partielle marque clairement le job comme incomplet.
v0.28.1
Scans Burp plus honnêtes et santé plateforme plus stricte
Amélioré
La santé plateforme détecte mieux Burp Suite Pro (service arrêté, port API fermé, ou moteur de scan dégradé).
Corrigé
Un scan Burp qui ne peut pas joindre la cible (pause automatique) n'apparaît plus comme réussi sans résultat.
v0.28.0
Rapports de vulnérabilités LAN plus clairs et plus fiables
Nouveau
Les rapports de vulnérabilités regroupent maintenant chaque problème avec les IP et ports touchés, une description, le risque et un plan d'action.
L'inventaire du réseau local repère aussi les machines branchées même sans port ouvert (balayage ARP via l'agent).
Amélioré
Les analyses de réseaux locaux ciblent les machines réellement présentes — plus rapides et plus complètes qu'un balayage aveugle de toute la plage.
L'analyse de vulnérabilités OpenVAS peut désormais rejoindre le réseau local du client via le tunnel de l'agent.
Corrigé
Les scans de ports complets prévus sur l'agent local ne sont plus silencieusement réduits sur les grandes plages.
v0.27.0
ASVS L1 : chaque ligne a une catégorie claire
Nouveau
Cinq catégories de résultat ASVS lisibles : Conforme, Problème détecté, Prérequis manquant, Scan incomplet, Hors scan automatisé — plus de seau opaque « à revoir ».
Amélioré
Les problèmes déjà repérés par les sondes apparaissent enfin comme problèmes (et non comme « preuve à fournir »).
Connexion web établie en début de scan ASVS et réutilisée entre les outils ; message clair si la cible coupe la connexion (anti-robot).
Avec deux comptes liés à la même cible, le contrôle d’accès inter-comptes (IDOR) peut enfin tourner grâce à la découverte automatique des pages concernées.
Corrigé
Échec de connexion Auth0/SSO : le scan ZAP continue en mode non connecté au lieu d’échouer entièrement.
v0.26.14
ASVS : expiration JWT courte mieux vérifiée
Amélioré
Avec un compte web et un jeton JWT qui expire dans les 5 minutes, le contrôle d'expiration peut conclure « conforme » lorsque le serveur refuse le même jeton une fois la date dépassée.
v0.26.13
ASVS : jetons JWT alg=none mieux détectés
Amélioré
Avec un compte web et une API protégée, le contrôle sur les jetons JWT sans algorithme (alg=none) peut conclure « conforme » lorsque le serveur les refuse correctement.
v0.26.12
ASVS : verdict TLS conforme fiable
Corrigé
Le contrôle des versions TLS (ASVS V12.1.1) conclut bien « conforme » quand TLS 1.2 est accepté et que les anciennes versions ne le sont pas (y compris sur les serveurs modernes).
Les contrôles vraiment non applicables n'affichent plus à tort « Fournir cette preuve », tandis que les contrôles hors automatisation gardent la preuve catalogue attendue.
v0.26.11
ASVS : moins de « preuve à fournir » sur les URL sensibles
Amélioré
Le contrôle sur les données sensibles dans les URL (ASVS V14.2.1) peut conclure « conforme » lorsqu'aucune fuite n'est observée sur la surface testée.
v0.26.10
Rapport ASVS : trois verdicts actionnables
Amélioré
Les résultats ASVS affichent désormais Conforme, À corriger ou Preuve à fournir (plus de libellés flous « À revoir » / « Hors portée »), avec une action claire quand une preuve est encore nécessaire.
Le contrôle TLS des versions (ASVS V12.1.1) peut maintenant conclure « conforme » lorsque seules les versions à jour sont acceptées.
v0.26.9
Ports ouverts : rattachement legacy renforcé
Amélioré
Les ports déjà connus sous l’ancien format technique sont mieux reconnus lors des scans sur plage d’adresses IP.
v0.26.8
Courriel planifié : ports déjà connus
Corrigé
Un port déjà signalé n’apparaît plus comme « nouvelle vulnérabilité » lorsque les outils de scan unifient leur identifiant technique.
v0.26.7
Captures d’écran gowitness sur la cible et l’inventaire
Nouveau
Galerie de captures d’écran (gowitness) sur la fiche cible et l’inventaire, avec lien vers l’URL/hôte et date de capture.
v0.26.6
Analyses ASVS : trois contrôles web supplémentaires
Amélioré
Trois contrôles ASVS de plus sont vérifiés automatiquement (encodage HTML, comptes par défaut, données sensibles dans l’URL).
v0.26.5
Analyses ASVS : moins de fausses alertes Nuclei
Corrigé
Correction de faux positifs sur le clickjacking (en-tête anti-framing déjà présent) et les redirections ouvertes (URL externe seulement dans un paramètre, pas la destination).
v0.26.4
Ports ouverts : plus de fausses alertes quotidiennes
Amélioré
Un même port ouvert n’apparaît plus en double (outils de découverte réseau unifiés).
Les compteurs « Nouvelles » / « Réapparitions » du courriel de bilan correspondent désormais aux vulnérabilités réellement listées.
Corrigé
Le bilan planifié ne signale plus à tort la « réapparition » d’un port déjà connu (ex. SSH) après chaque scan complet.
v0.26.3
OpenAPI sur la fiche cible
Nouveau
Vous pouvez lier une URL de spécification OpenAPI à une cible web depuis Comptes associés ; l’analyse ASVS la reprend automatiquement.
Amélioré
Le libellé des credentials Bearer indique désormais « clé API » pour plus de clarté.
v0.26.2
ASVS — statut honnête sur 3 contrôles documentaires
Corrigé
Sur les contrôles liés à la documentation des règles anti-automatisation, d’autorisation entre comptes et des délais de correction, un scan technique propre n’affiche plus « Conforme » à tort : le statut indique désormais « À revoir — documentation non vérifiée » tant qu’un analyste n’a pas validé la documentation elle-même.
v0.26.1
ASVS — diagnostic multi-comptes cohérent
Amélioré
Les messages de prérequis indiquent concrètement quoi faire (2e compte, OpenAPI, SSH) pour débloquer d’autres contrôles.
Corrigé
Avec deux comptes web liés à une cible, le diagnostic ASVS ne signale plus à tort qu’il manque des comptes de rôles distincts.
v0.26.0
Assistant ASVS — niveau et connecteurs
Amélioré
L’assistant ASVS détecte automatiquement les connecteurs (compte web, SSH, dépôt) et adapte le diagnostic au niveau L1, L2 ou L3 choisi.
Le bouton « Modifier les connecteurs » ouvre la même vue que Comptes associés sur la fiche cible.
v0.25.1
ASVS V2.1 — documentation via dépôt Git
Nouveau
Les contrôles ASVS sur la documentation des règles de validation (V2.1) peuvent être évalués lorsqu’un dépôt Git est lié : recherche de la doc et des validateurs, avec les écarts listés pour l’analyste.
Amélioré
Sans dépôt Git, ces contrôles affichent clairement « Non testé — dépôt source non lié » plutôt qu’un hors périmètre trompeur.
Corrigé
Les commentaires d’analyse ne sont plus présentés comme un « test actif » lorsqu’aucun vrai test n’a conclu le contrôle.
v0.25.0
Connexion Auth0 / SSO pour comptes web
Nouveau
Les applications avec bouton Login vers Auth0 ou un fournisseur externe peuvent être validées en type Formulaire : Exposia ouvre le site, déclenche le login et confirme la session.
Amélioré
Avant chaque scan ZAP ou ASVS authentifié, Exposia refait le login navigateur et réutilise les cookies frais — plus besoin de recoller un lien Auth0 avec paramètre temporaire.
v0.24.0
Plusieurs comptes web et validation automatique
Nouveau
Associez plusieurs comptes (utilisateur / mot de passe) à une même cible, avec un compte par défaut et un rôle optionnel pour les tests d'accès.
Validez un compte formulaire HTML ou HTTP Basic : Exposia se connecte et navigue quelques pages pour confirmer que les identifiants fonctionnent (repli navigateur si besoin).
Amélioré
Le type de connexion (formulaire ou HTTP Basic) est détecté automatiquement lors de la validation. Un compte non vérifié peut quand même lancer un scan, avec un avertissement clair.
v0.23.1
ASVS — verdicts indépendants et analyses plus sûres
Corrigé
Chaque contrôle ASVS reçoit désormais son propre verdict et ses propres preuves, sans propagation entre contrôles voisins.
Les messages de rapport (Git, OAuth, erreurs de sonde) sont plus précis selon votre configuration réelle.
Sécurité
Les scans ASVS n'envoient plus de fichiers ou méthodes HTTP susceptibles de modifier la cible.
Les jetons OAuth, cookies et JWT sont mieux protégés dans les preuves et journaux techniques.
v0.23.0
ASVS — retests fiables et rapports régénérables
Nouveau
Retest ciblé d'un contrôle ASVS : relance uniquement les collecteurs nécessaires, avec progression et historique.
Amélioré
Contrats de preuve sur les 345 exigences ASVS — protocoles traçables et validateur sans divergence.
Préflight contextualisé avant retest (dépôt, OAuth, SSH, quota).
Régénération manuelle des rapports PDF et Word après mise à jour des résultats.
Corrigé
Routage des preuves TLS et SAST plus fiable — moins de faux positifs sur les contrôles V12 et les observations génériques.
En-tête HSTS sur certi360.com étendu aux pages d'erreur et redirections.
v0.22.3
Santé plateforme — contrôles en arrière-plan
Amélioré
Santé plateforme : compteur et mise à jour automatique de la page pendant un contrôle manuel.
« Vérifier et réparer » peut tourner en arrière-plan (jusqu'à une heure) sans relancer deux réparations en parallèle.
Corrigé
Diagnostic plateforme plus fiable (services systemd, mises à jour automatiques des outils de scan).
v0.22.2
Fiabilisation génération rapport ASVS
Corrigé
Correction d'une erreur qui empêchait la génération automatique du rapport ASVS après un scan (évaluation introuvable dans le modal).
v0.22.1
Santé plateforme pour les administrateurs
Nouveau
Page Santé plateforme dans le menu Admin : état du serveur, des services de scan, des outils et historique des contrôles.
Corrigé
Mode Analyste ASVS v2 : le badge Conforme exige une preuve automatique suffisante ; verdict analyste et actions client cohérents.
Scans ASVS : délai ZAP porté à 40 minutes pour limiter les timeouts sur les grosses cibles.
v0.22.0
Résultats ASVS repensés pour décider plus vite
Nouveau
Nouveau Mode Analyste ASVS : 3 statuts clairs (Conforme, À revoir, Non applicable / Hors portée) et cartes de synthèse cliquables.
Méthode Exposia stable par exigence — comment nous testons, séparée du résultat du scan.
Amélioré
Rapports ASVS (page, PDF et Word) alignés sur la même lecture client.
Catalogue protocole bilingue pour les 345 exigences OWASP ASVS 5.0.
Corrigé
Les consignes techniques internes (moteurs, sondes) ne s'affichent plus côté client.
v0.21.0
Site public plus clair et accessible
Nouveau
Nouvelle page d'accueil avec module de scan gratuit mis en avant — « Commencer mon scan gratuit » directement visible.
Page À propos repensée autour de la méthode Voir, Prioriser, Agir.
Amélioré
Identité visuelle « Clarté affirmée » sur l'accueil, les tarifs, les fonctionnalités, la FAQ et le centre d'aide.
Traductions anglaises corrigées sur les pages publiques (tarifs, à propos, FAQ).
Interface applicative : navigation latérale adaptée aux écrans mobiles.
Corrigé
Textes anglais corrompus ou décalés sur certaines pages marketing.
v0.20.2
Retrait propre des accès SSH
Nouveau
Lors de la suppression d’un accès SSH, une page guide le nettoyage du serveur (commande unique) et la suppression du profil dans Exposia.
Tentative de nettoyage automatique via SSH lorsque le serveur a été préparé avec la commande Exposia à jour.
Amélioré
La commande de préparation installe aussi le script de désinstallation du compte technique.
v0.20.1
Courriels de scan moins bruyants
Amélioré
Le courriel peut indiquer combien de faux positifs ont été filtrés sans les lister en détail.
Corrigé
Les comptes rendus par courriel n'incluent plus les alertes déjà classées comme faux positifs, ni les ports web habituels (80 et 443).
Les vulnérabilités détectées seulement via la bannière réseau, sans confirmation sur le serveur, ne déclenchent plus d'alerte tant qu'elles ne sont pas validées.
v0.20.0
Site public en anglais
Nouveau
Le site marketing et le centre d'aide sont disponibles en anglais sous /en/ (landing, tarifs, fonctionnalités, FAQ, aide).
Sélecteur de langue FR/EN dans l'en-tête du site public.
Amélioré
URLs anglaises dédiées pour les fiches fonctionnalités et les articles d'aide (SEO).
v0.19.0
Scans réseau plus complets
Amélioré
Les scans de plages d'adresses IP couvrent désormais tous les ports et tous les hôtes de la plage, à la manière d'un scanner professionnel : beaucoup moins de services et de machines passent inaperçus.
Les analyses de vulnérabilités incluent maintenant les services accessibles en UDP (par exemple les passerelles VPN), en plus des services TCP.
Les scans réguliers de l'agent local explorent une profondeur de ports nettement plus large.
Corrigé
Correction d'un scan de ports approfondi qui pouvait ne rien remonter en silence : il est désormais réellement exécuté et signale clairement tout échec.
v0.18.3
Quota scans manuels (Gratuit)
Amélioré
Les forfaits Pro et Entreprise conservent des scans manuels illimités ; les scans planifiés ne comptent pas dans le quota journalier.
Corrigé
Le forfait Gratuit limite les lancements de scan manuels à 3 par période de 24 h, pour éviter l'abus de ressources tout en gardant un essai réaliste.
v0.18.2
Durcissement admin et redaction SSH
Corrigé
Les pages d'administration plateforme exigent un compte autorisé (403 pour les autres membres).
Les sorties des audits SSH distants sont filtrées avant enregistrement si un secret apparaît dans le texte.
Sécurité
Les échecs du filtre de masquage des secrets dans les journaux sont désormais comptabilisés côté serveur.
v0.18.1
Comparatif des forfaits clarifié
Amélioré
La page de mise à niveau et Paramètres → Facturation affichent un tableau comparatif (analyses planifiées, agent local, etc.) avec le forfait actuel et un lien vers le détail public.
Corrigé
Seuls les administrateurs peuvent demander une mise à niveau ; les motifs de blocage (threat intel, rapports ASVS…) s'affichent correctement sur la page.
v0.18.0
Courriel de fin pour les scans longs
Nouveau
Sur la fiche cible, pendant un scan long (pipeline approfondi, OpenVAS, script SSH), vous pouvez activer « M'avertir par courriel quand c'est terminé » — option activée par défaut, modifiable pendant l'analyse.
Amélioré
Le courriel de fin résume le statut, la durée et un lien vers les résultats ; les alertes critical/high sont incluses dans ce message pour éviter les doublons sur les lancements manuels.
v0.17.1
Correctifs inscription et rapports de scan
Corrigé
Après une inscription, vous arrivez maintenant directement sur la fiche de votre cible (l'ancienne page n'existait plus).
Retrait d'un message trompeur sur l'état de notre propre outil de scan qui pouvait apparaître dans vos rapports.
v0.17.0
Parcours client plus fini
Nouveau
Réinitialisation du mot de passe depuis la page de connexion (lien sécurisé par courriel).
Pages d'erreur 404 et 500 aux couleurs Exposia.
Amélioré
Courriels client (inscription, invitation, alertes vulnérabilités) avec gabarit HTML brandé et libellés en français.
Navigation unifiée : Paramètres et facturation passent par un seul hub ; l'ancien tableau de bord redirige vers Cibles.
Libellés francisés dans l'application (vulnérabilités, constats, messages d'upgrade).
Corrigé
Messages d'erreur techniques (workers internes) remplacés par des formulations compréhensibles.
Instructions serveur retirées de l'écran de connexion GitHub lorsque OAuth n'est pas activé.
Sécurité
Limitation des requêtes agent étendue (commandes, WireGuard, snapshots) et IP client fiabilisée derrière le proxy.
v0.16.0
Qualification des failles détectées par l'IA
Nouveau
Badge de qualification sur les vulnérabilités : Confirmé (impact démontré) ou Piste (à confirmer), visible sur la fiche, le rapport ASVS et le PDF.
Amélioré
L'analyse IA ASVS et la revue red-team du code source contestent désormais leurs propres conclusions avant de confirmer une faille.
Les pistes SSRF et injections aveugles restent plafonnées à « Piste » tant qu'aucune preuve hors-bande n'est disponible.
v0.15.0
Support et analyses plus fiables
Nouveau
Bouton Support dans l'application : signalez un bug, une idée ou une autre demande sans quitter votre session.
Amélioré
Analyse de réputation réseau plus stable sur les domaines avec beaucoup de sous-domaines.
Corrigé
Retour depuis le détail d'une vulnérabilité : vous revenez à la fiche cible, plus à une page technique.
Fausse alerte « SPF manquant » corrigée lorsque la configuration courriel est déjà valide.
v0.14.0
Équipe, rapports et sécurité
Nouveau
Invitez un membre depuis Paramètres → Équipe : il reçoit un courriel, choisit son mot de passe et rejoint votre équipe.
Les personnes invitées accèdent aux mêmes cibles que vous et peuvent lancer des analyses selon leur rôle.
Suivez et gérez les invitations en attente (renvoyer ou annuler).
Amélioré
Sur le forfait Gratuit, la fonction d'invitation reste visible mais indique qu'elle est réservée aux forfaits Pro et Entreprise.
Sur le forfait Pro, le message indique clairement quand la limite de sièges est atteinte.
La page Rapports est unifiée : périmètre Organisation ou une seule cible, contenu plus court et lisible.
Les rapports de conformité applicative de la liste s'ouvrent en mode détaillé pour les analystes ; la création reste depuis une fiche cible.
Corrigé
Le formulaire d'ajout de membre n'apparaissait plus pour les administrateurs et propriétaires : il est de nouveau accessible.
Pour un compte déjà existant, l'invitation demande une connexion et une confirmation explicite — elle n'est plus acceptée automatiquement au simple clic sur le lien.
Les invitations expirées libèrent à nouveau une place dans votre équipe.
Une réinvitation met à jour le rôle du membre si besoin.
Vous pouvez réinviter par courriel un ancien membre désactivé.
L'acceptation d'une invitation gère correctement le cas où un compte existe déjà avec le même courriel.
Le bouton mode détaillé analyste réapparaît sur les rapports de conformité de la liste.
Seuls les rôles analyste, admin et propriétaire peuvent créer ou supprimer un rapport.
Les téléchargements de rapports de conformité sont masqués lorsque le module Conformité n'est pas accessible.
Sécurité
L'agent local embarque des bibliothèques réseau et cryptographiques à jour (correctifs de sécurité récents).
Les nouvelles installations de l'agent reçoivent automatiquement ces mises à jour.
v0.13.0
Surface web enrichie (failles connues, fin de vie, archives)
Nouveau
Les versions web détectées sont recoupées avec la base publique des failles connues et les exploits documentés.
Alertes sur les versions logicielles en fin de vie (PHP 7, Apache 2.4.49, jQuery ancien, etc.).
Découverte d'URLs historiques via les archives web publiques et de sites hébergés sur la même adresse IP.
v0.12.0
Scan de code : défauts typiques du code généré par IA
Amélioré
Le scan de dépôt Git détecte trois failles fréquentes dans le code produit par les outils d'IA : comparaison non sécurisée des signatures, secret de secours codé en dur, et jetons d'authentification lus sans vérification.
Ces alertes sont reliées aux exigences de conformité applicative correspondantes (cryptographie, secrets, authentification).
v0.11.1
Site et paramètres plus clairs
Amélioré
La page d'accueil mentionne le Score Exposia : une note simple pour voir votre posture d'un coup d'œil.
Paramètres → Connecteurs, Planificateur et Agent local : liens directs vers les guides du centre d'aide.
v0.11.0
Historique des scans sur la fiche cible
Nouveau
Bloc « Historique des scans » sur chaque fiche cible : tableau des analyses passées avec compteurs par sévérité et évolution par rapport au scan précédent.
Courbe de tendance du nombre total de vulnérabilités détectées au fil du temps.
v0.10.1
Résumé des vulnérabilités dans la liste
Amélioré
La liste Vulnérabilités affiche sous chaque titre un résumé en une ligne du problème (explication IA), ou « Explication en cours » le temps de la génération.
v0.10.0
Analyse gratuite depuis la vitrine
Nouveau
Formulaire sur la page d'accueil et page dédiée : entrez votre domaine et votre courriel pour lancer l'analyse incluse dans le forfait gratuit, après validation du courriel.
Création de compte automatique : plus d'attente d'approbation manuelle après validation du courriel.
v0.9.2
Explications uniformes sur tous les types de findings
Amélioré
Les analyses de code, audits serveur et scans web utilisent le même format clair (problème, état observé, actions).
Fiche audit serveur : aide et état observé affichés avant le contexte technique de l'audit.
Corrigé
Après un échec de génération d'explication, le résultat n'est plus mis en file indéfiniment à chaque visite.
v0.9.1
Explications IA plus rapides à l'ouverture
Amélioré
Les explications de vulnérabilité sont préparées dès la détection (scan ou analyse de code), pas seulement à la première visite de la fiche.
Un bandeau « Explication en cours » sur la fiche détail recharge automatiquement la page quand le texte est prêt.
v0.9.0
Site public aligné sur le produit
Nouveau
Six nouvelles fiches fonctionnalités : Loi 25, conformité applicative, audits serveur SSH, scans authentifiés, analyse de code source et agent local LAN.
Centre d'aide enrichi : rubriques Conformité, Code source et Agent local, parcours Cibles-first.
Amélioré
Landing et tarifs : cinq piliers, réputation réseau pour le forfait Entreprise, conformité Québec.
FAQ et fiches existantes corrigées (notifications courriel, Git sans Bitbucket, API selon forfait).
Les résultats d'analyse de dépendances affichent la version installée et les failles connues avant le détail technique.
L'aide en langage simple (problème, état observé, actions) s'applique aussi aux dépendances vulnérables.
v0.8.0
Explications claires des résultats de sécurité
Nouveau
Chaque résultat important peut afficher une aide en quatre parties : le problème, l'état réellement observé, quoi faire maintenant et quoi faire à l'avenir.
Amélioré
La configuration détectée (politique CSP, réglage SSH, en-têtes web…) est visible directement sur la page de détail, même sans explication IA.
Les résultats de posture SSH, en-têtes web, TLS et DNS bénéficient des mêmes explications que les audits serveur.
Corrigé
La phrase générique « Vous pouvez accepter le risque… » est retirée des résultats de posture SSH.
v0.7.1
Codes d'accès renforcés
Corrigé
Les codes Pro et Entreprise utilisent un format plus long avec contrôle de saisie, et les tentatives répétées sont limitées pour limiter les abus.
v0.7.0
Ajout d'un accès SSH en une commande
Amélioré
La page d'ajout d'un accès SSH propose par défaut une clé générée par Exposia : copiez la commande, collez-la sur votre serveur, puis validez la connexion.
Le libellé est pré-rempli automatiquement (ex. SSH-adresse-du-serveur) pour le retrouver facilement parmi vos autres accès.
v0.6.3
Plus de faux positifs email sur IP
Corrigé
Les scans sur une adresse IP n'affichent plus d'alertes SPF, DMARC ou DKIM — ces contrôles ne s'appliquent qu'à un nom de domaine.
Les alertes email déjà présentes sur des cibles IP sont fermées automatiquement en faux positif.
v0.6.2
Scans TLS sans faux positif du moteur d'analyse
Corrigé
Les scans TLS n'affichent plus d'alerte liée au moteur d'analyse du scanner — seules les vraies faiblesses de la cible sont remontées.
v0.6.1
Faux positifs bannière auto-clôturés
Corrigé
Les failles détectées par bannière réseau mais infirmées par l'audit local des paquets installés sont fermées automatiquement — plus besoin de confirmer manuellement.
Si la même faille réapparaît dans la liste des paquets à corriger, le résultat est rouvert.
v0.6.0
Nouveaux moteurs Pro et analyse de dépendances
Nouveau
Captures d'écran des sites découverts pour visualiser rapidement vos actifs web.
Analyse DNS renforcée en complément de la détection de prise de contrôle de sous-domaine.
Tests de sécurité sur les API GraphQL lorsqu'un point d'accès est détecté.
Scan des dépendances en analyse de code source.
Amélioré
Pipelines d'audit hebdomadaire et complet enrichis avec reconnaissance visuelle et tests GraphQL conditionnels.
v0.5.0
Réputation réseau pour le forfait Entreprise
Nouveau
Enrichissement réputationnel des adresses IP découvertes (bases AbuseIPDB et AlienVault OTX) pour les clients Entreprise.
Amélioré
Les pipelines de découverte et d'audit intègrent une étape de réputation réseau après l'inventaire.
v0.4.0
Scans Pro WordPress et prise de contrôle de sous-domaine
Nouveau
Détection de prise de contrôle de sous-domaine pour les clients Pro.
Scan WordPress ciblé lorsque votre site utilise WordPress.
Amélioré
Pipelines Découverte et audit hebdomadaire enrichis avec une étape dédiée à la prise de contrôle de sous-domaine.
v0.3.0
Conformité et rapports
Nouveau
Rapports de conformité et synthèse des priorités pour mieux orienter vos actions.
Amélioré
Fiabilisation des alertes pour réduire le bruit et mettre en avant l'essentiel.
Parcours Cibles et inventaire clarifiés pour une lecture plus rapide des risques.
Corrigé
Corrections de stabilité sur les analyses planifiées et les notifications par courriel.
v0.2.0
Agent local et réseau interne
Nouveau
Agent local pour analyser des actifs sur votre réseau interne, sans exposer vos systèmes sur Internet.
Mises à jour automatiques de l'agent pour rester aligné avec la plateforme.
Amélioré
Gestion des plages d'adresses IP pour couvrir un site ou un bureau complet.
v0.1.0
Premières bases
Nouveau
Ajout de cibles, lancement d'analyses et suivi des résultats depuis un tableau de bord.
Inventaire des services et technologies détectés sur vos actifs exposés.