← Back to home

Changelog

Major project milestones

Version numbering X.Y.Z: patches in Z, new features in Y, major milestones in X.

Current version: v%(platform_version)s v0.28.12
v0.28.12

Burp Pro : scan authentifié avec compte Auth0 / session

Fixed

  • Un compte web connecté via Auth0 (ou session cookies) est maintenant utilisé correctement par Burp Pro : la session est injectée dans le scan au lieu d’échouer en boucle faute de « preuve de login » formulaire.

Security

  • Les cookies / jetons injectés dans Burp sont retirés après chaque scan et les scans Burp sont sérialisés pour éviter qu’un autre scan réutilise la session d’un compte précédent.
v0.28.11

Scan Burp limité dans le temps : résultats partiels visibles

Fixed

  • Quand Burp s’arrête pour limite de temps après un crawl/audit utile, le scan est marqué comme partiel et les résultats trouvés restent consultables — plus d’échec opaque qui laisse croire que Burp est en panne.
v0.28.10

Scan Burp auth : messages et statuts plus clairs

Fixed

  • Quand un scan Burp échoue faute de login prouvé, le résumé distingue le statut Burp réel du refus Exposia (auth non prouvée), y compris si le login a été ignoré ou si le type de compte n’est pas supporté.
v0.28.9

Scan Burp : plus de faux « authentifié »

Fixed

  • Un scan Burp lancé avec un compte web n’est plus marqué comme authentifié si Burp n’a pas réellement réussi le login (échec clair à la place d’un succès trompeur).
v0.28.8

Soft launch : textes ASVS et agent plus clairs

Improved

  • La FAQ et les tarifs précisent que l’évaluation ASVS est assistée et n’équivaut pas à une certification OWASP.
  • L’agent local Entreprise est présenté comme un déploiement accompagné par l’équipe (pas un simple « branchez et c’est parti »).
v0.28.7

Scans LAN via agent : chemin réseau vérifié

Improved

  • Avant un scan serveur sur IP privée, Exposia teste une vraie connexion TCP via le tunnel et affiche un message clair si le réseau local n’est pas joignable.
  • L’agent local (0.2.15) active le transfert réseau nécessaire pour que les scans de la plateforme atteignent le LAN, corrige les droits systemd (CAP_NET_ADMIN, ProtectSystem=true), et mémorise l’IP du concentrateur pour que le tunnel reste correct après redémarrage.

Fixed

  • Les scans depuis la plateforme vers un réseau local via l’agent ne partent plus dans le vide quand le tunnel est « vert » mais que le trajet vers les machines est coupé (ports filtrés).
v0.28.6

Scans LAN plus fiables (hôtes et ports déjà connus)

Improved

  • Si l’agent a déjà vu des ports web, les analyses web suivantes ne sont plus ignorées quand le scan Nmap a échoué.

Fixed

  • Sur un réseau local via agent, le scan de vulnérabilités cible les machines déjà détectées au lieu de rediscouvrir toute la plage (qui aboutissait souvent à zéro machine).
  • Le scan de ports approfondi réutilise les ports déjà vus par l’agent au lieu de rescanner tous les ports (trop lent via le tunnel).
  • Les messages d’erreur de timeout réseau ne sont plus présentés à tort comme un blocage anti-robot du site.
v0.28.5

Moins de faux positifs Nikto (connexion)

Fixed

  • Les messages Nikto du type « Unable to connect » ne sont plus présentés comme des vulnérabilités de la cible (erreur du scanner, pas du site).
v0.28.4

ASVS authentifié plus fiable (session et contrôles d'accès)

Improved

  • Les contrôles d'autorisation trouvent mieux les pages personnelles (liens et formulaires) sans configuration manuelle.

Fixed

  • La connexion web automatisée (SSO) ne reste plus bloquée quand la page ne finit jamais de charger complètement : le scan reprend correctement.
  • Les messages d'échec de connexion ZAP n'exposent plus de détails techniques ni de fragments sensibles.
  • Le test d'accès entre deux comptes ne réutilise plus par erreur la session du premier compte, et n'accepte plus une session « floue » comme preuve.
v0.28.3

Scans web plus fiables (captures et ZAP)

Improved

  • ZAP amorce mieux la cible avant le scan actif (moins de faux échecs techniques).

Fixed

  • Les captures d’écran (gowitness) ne sont plus marquées réussies quand aucune image n’a été produite.
  • ZAP affiche un message d’erreur clair si la cible n’est pas joignable, au lieu d’un échec opaque.
v0.28.2

Scans LAN plus fiables en cas d'interruption

Improved

  • L'agent local filtre mieux la découverte ARP de secours et refuse les plages réseau trop larges pour le pont OpenVAS.

Fixed

  • Un scan de ports interrompu à mi-parcours conserve les résultats déjà obtenus sans fermer à tort des ports ou machines non rescannées.
  • Un scan OpenVAS via le tunnel local ne se termine plus « réussi » sans aucune machine atteinte.
  • La découverte réseau partielle marque clairement le job comme incomplet.
v0.28.1

Scans Burp plus honnêtes et santé plateforme plus stricte

Improved

  • La santé plateforme détecte mieux Burp Suite Pro (service arrêté, port API fermé, ou moteur de scan dégradé).

Fixed

  • Un scan Burp qui ne peut pas joindre la cible (pause automatique) n'apparaît plus comme réussi sans résultat.
v0.28.0

Rapports de vulnérabilités LAN plus clairs et plus fiables

New

  • Les rapports de vulnérabilités regroupent maintenant chaque problème avec les IP et ports touchés, une description, le risque et un plan d'action.
  • L'inventaire du réseau local repère aussi les machines branchées même sans port ouvert (balayage ARP via l'agent).

Improved

  • Les analyses de réseaux locaux ciblent les machines réellement présentes — plus rapides et plus complètes qu'un balayage aveugle de toute la plage.
  • L'analyse de vulnérabilités OpenVAS peut désormais rejoindre le réseau local du client via le tunnel de l'agent.

Fixed

  • Les scans de ports complets prévus sur l'agent local ne sont plus silencieusement réduits sur les grandes plages.
v0.27.0

ASVS L1 : chaque ligne a une catégorie claire

New

  • Cinq catégories de résultat ASVS lisibles : Conforme, Problème détecté, Prérequis manquant, Scan incomplet, Hors scan automatisé — plus de seau opaque « à revoir ».

Improved

  • Les problèmes déjà repérés par les sondes apparaissent enfin comme problèmes (et non comme « preuve à fournir »).
  • Connexion web établie en début de scan ASVS et réutilisée entre les outils ; message clair si la cible coupe la connexion (anti-robot).
  • Avec deux comptes liés à la même cible, le contrôle d’accès inter-comptes (IDOR) peut enfin tourner grâce à la découverte automatique des pages concernées.

Fixed

  • Échec de connexion Auth0/SSO : le scan ZAP continue en mode non connecté au lieu d’échouer entièrement.
v0.26.14

ASVS : expiration JWT courte mieux vérifiée

Improved

  • Avec un compte web et un jeton JWT qui expire dans les 5 minutes, le contrôle d'expiration peut conclure « conforme » lorsque le serveur refuse le même jeton une fois la date dépassée.
v0.26.13

ASVS : jetons JWT alg=none mieux détectés

Improved

  • Avec un compte web et une API protégée, le contrôle sur les jetons JWT sans algorithme (alg=none) peut conclure « conforme » lorsque le serveur les refuse correctement.
v0.26.12

ASVS : verdict TLS conforme fiable

Fixed

  • Le contrôle des versions TLS (ASVS V12.1.1) conclut bien « conforme » quand TLS 1.2 est accepté et que les anciennes versions ne le sont pas (y compris sur les serveurs modernes).
  • Les contrôles vraiment non applicables n'affichent plus à tort « Fournir cette preuve », tandis que les contrôles hors automatisation gardent la preuve catalogue attendue.
v0.26.11

ASVS : moins de « preuve à fournir » sur les URL sensibles

Improved

  • Le contrôle sur les données sensibles dans les URL (ASVS V14.2.1) peut conclure « conforme » lorsqu'aucune fuite n'est observée sur la surface testée.
v0.26.10

Rapport ASVS : trois verdicts actionnables

Improved

  • Les résultats ASVS affichent désormais Conforme, À corriger ou Preuve à fournir (plus de libellés flous « À revoir » / « Hors portée »), avec une action claire quand une preuve est encore nécessaire.
  • Le contrôle TLS des versions (ASVS V12.1.1) peut maintenant conclure « conforme » lorsque seules les versions à jour sont acceptées.
v0.26.9

Ports ouverts : rattachement legacy renforcé

Improved

  • Les ports déjà connus sous l’ancien format technique sont mieux reconnus lors des scans sur plage d’adresses IP.
v0.26.8

Courriel planifié : ports déjà connus

Fixed

  • Un port déjà signalé n’apparaît plus comme « nouvelle vulnérabilité » lorsque les outils de scan unifient leur identifiant technique.
v0.26.7

Captures d’écran gowitness sur la cible et l’inventaire

New

  • Galerie de captures d’écran (gowitness) sur la fiche cible et l’inventaire, avec lien vers l’URL/hôte et date de capture.
v0.26.6

Analyses ASVS : trois contrôles web supplémentaires

Improved

  • Trois contrôles ASVS de plus sont vérifiés automatiquement (encodage HTML, comptes par défaut, données sensibles dans l’URL).
v0.26.5

Analyses ASVS : moins de fausses alertes Nuclei

Fixed

  • Correction de faux positifs sur le clickjacking (en-tête anti-framing déjà présent) et les redirections ouvertes (URL externe seulement dans un paramètre, pas la destination).
v0.26.4

Ports ouverts : plus de fausses alertes quotidiennes

Improved

  • Un même port ouvert n’apparaît plus en double (outils de découverte réseau unifiés).
  • Les compteurs « Nouvelles » / « Réapparitions » du courriel de bilan correspondent désormais aux vulnérabilités réellement listées.

Fixed

  • Le bilan planifié ne signale plus à tort la « réapparition » d’un port déjà connu (ex. SSH) après chaque scan complet.
v0.26.3

OpenAPI sur la fiche cible

New

  • Vous pouvez lier une URL de spécification OpenAPI à une cible web depuis Comptes associés ; l’analyse ASVS la reprend automatiquement.

Improved

  • Le libellé des credentials Bearer indique désormais « clé API » pour plus de clarté.
v0.26.2

ASVS — statut honnête sur 3 contrôles documentaires

Fixed

  • Sur les contrôles liés à la documentation des règles anti-automatisation, d’autorisation entre comptes et des délais de correction, un scan technique propre n’affiche plus « Conforme » à tort : le statut indique désormais « À revoir — documentation non vérifiée » tant qu’un analyste n’a pas validé la documentation elle-même.
v0.26.1

ASVS — diagnostic multi-comptes cohérent

Improved

  • Les messages de prérequis indiquent concrètement quoi faire (2e compte, OpenAPI, SSH) pour débloquer d’autres contrôles.

Fixed

  • Avec deux comptes web liés à une cible, le diagnostic ASVS ne signale plus à tort qu’il manque des comptes de rôles distincts.
v0.26.0

Assistant ASVS — niveau et connecteurs

Improved

  • L’assistant ASVS détecte automatiquement les connecteurs (compte web, SSH, dépôt) et adapte le diagnostic au niveau L1, L2 ou L3 choisi.
  • Le bouton « Modifier les connecteurs » ouvre la même vue que Comptes associés sur la fiche cible.
v0.25.1

ASVS V2.1 — documentation via dépôt Git

New

  • Les contrôles ASVS sur la documentation des règles de validation (V2.1) peuvent être évalués lorsqu’un dépôt Git est lié : recherche de la doc et des validateurs, avec les écarts listés pour l’analyste.

Improved

  • Sans dépôt Git, ces contrôles affichent clairement « Non testé — dépôt source non lié » plutôt qu’un hors périmètre trompeur.

Fixed

  • Les commentaires d’analyse ne sont plus présentés comme un « test actif » lorsqu’aucun vrai test n’a conclu le contrôle.
v0.25.0

Connexion Auth0 / SSO pour comptes web

New

  • Les applications avec bouton Login vers Auth0 ou un fournisseur externe peuvent être validées en type Formulaire : Exposia ouvre le site, déclenche le login et confirme la session.

Improved

  • Avant chaque scan ZAP ou ASVS authentifié, Exposia refait le login navigateur et réutilise les cookies frais — plus besoin de recoller un lien Auth0 avec paramètre temporaire.
v0.24.0

Plusieurs comptes web et validation automatique

New

  • Associez plusieurs comptes (utilisateur / mot de passe) à une même cible, avec un compte par défaut et un rôle optionnel pour les tests d'accès.
  • Validez un compte formulaire HTML ou HTTP Basic : Exposia se connecte et navigue quelques pages pour confirmer que les identifiants fonctionnent (repli navigateur si besoin).

Improved

  • Le type de connexion (formulaire ou HTTP Basic) est détecté automatiquement lors de la validation. Un compte non vérifié peut quand même lancer un scan, avec un avertissement clair.
v0.23.1

ASVS — verdicts indépendants et analyses plus sûres

Fixed

  • Chaque contrôle ASVS reçoit désormais son propre verdict et ses propres preuves, sans propagation entre contrôles voisins.
  • Les messages de rapport (Git, OAuth, erreurs de sonde) sont plus précis selon votre configuration réelle.

Security

  • Les scans ASVS n'envoient plus de fichiers ou méthodes HTTP susceptibles de modifier la cible.
  • Les jetons OAuth, cookies et JWT sont mieux protégés dans les preuves et journaux techniques.
v0.23.0

ASVS — retests fiables et rapports régénérables

New

  • Retest ciblé d'un contrôle ASVS : relance uniquement les collecteurs nécessaires, avec progression et historique.

Improved

  • Contrats de preuve sur les 345 exigences ASVS — protocoles traçables et validateur sans divergence.
  • Préflight contextualisé avant retest (dépôt, OAuth, SSH, quota).
  • Régénération manuelle des rapports PDF et Word après mise à jour des résultats.

Fixed

  • Routage des preuves TLS et SAST plus fiable — moins de faux positifs sur les contrôles V12 et les observations génériques.
  • En-tête HSTS sur certi360.com étendu aux pages d'erreur et redirections.
v0.22.3

Santé plateforme — contrôles en arrière-plan

Improved

  • Santé plateforme : compteur et mise à jour automatique de la page pendant un contrôle manuel.
  • « Vérifier et réparer » peut tourner en arrière-plan (jusqu'à une heure) sans relancer deux réparations en parallèle.

Fixed

  • Diagnostic plateforme plus fiable (services systemd, mises à jour automatiques des outils de scan).
v0.22.2

Fiabilisation génération rapport ASVS

Fixed

  • Correction d'une erreur qui empêchait la génération automatique du rapport ASVS après un scan (évaluation introuvable dans le modal).
v0.22.1

Santé plateforme pour les administrateurs

New

  • Page Santé plateforme dans le menu Admin : état du serveur, des services de scan, des outils et historique des contrôles.

Fixed

  • Mode Analyste ASVS v2 : le badge Conforme exige une preuve automatique suffisante ; verdict analyste et actions client cohérents.
  • Scans ASVS : délai ZAP porté à 40 minutes pour limiter les timeouts sur les grosses cibles.
v0.22.0

Résultats ASVS repensés pour décider plus vite

New

  • Nouveau Mode Analyste ASVS : 3 statuts clairs (Conforme, À revoir, Non applicable / Hors portée) et cartes de synthèse cliquables.
  • Méthode Exposia stable par exigence — comment nous testons, séparée du résultat du scan.

Improved

  • Rapports ASVS (page, PDF et Word) alignés sur la même lecture client.
  • Catalogue protocole bilingue pour les 345 exigences OWASP ASVS 5.0.

Fixed

  • Les consignes techniques internes (moteurs, sondes) ne s'affichent plus côté client.
v0.21.0

Site public plus clair et accessible

New

  • Nouvelle page d'accueil avec module de scan gratuit mis en avant — « Commencer mon scan gratuit » directement visible.
  • Page À propos repensée autour de la méthode Voir, Prioriser, Agir.

Improved

  • Identité visuelle « Clarté affirmée » sur l'accueil, les tarifs, les fonctionnalités, la FAQ et le centre d'aide.
  • Traductions anglaises corrigées sur les pages publiques (tarifs, à propos, FAQ).
  • Interface applicative : navigation latérale adaptée aux écrans mobiles.

Fixed

  • Textes anglais corrompus ou décalés sur certaines pages marketing.
v0.20.2

Retrait propre des accès SSH

New

  • Lors de la suppression d’un accès SSH, une page guide le nettoyage du serveur (commande unique) et la suppression du profil dans Exposia.
  • Tentative de nettoyage automatique via SSH lorsque le serveur a été préparé avec la commande Exposia à jour.

Improved

  • La commande de préparation installe aussi le script de désinstallation du compte technique.
v0.20.1

Courriels de scan moins bruyants

Improved

  • Le courriel peut indiquer combien de faux positifs ont été filtrés sans les lister en détail.

Fixed

  • Les comptes rendus par courriel n'incluent plus les alertes déjà classées comme faux positifs, ni les ports web habituels (80 et 443).
  • Les vulnérabilités détectées seulement via la bannière réseau, sans confirmation sur le serveur, ne déclenchent plus d'alerte tant qu'elles ne sont pas validées.
v0.20.0

Public site in English

New

  • The marketing site and the help center are available in English under /en/ (landing, prices, features, FAQ, help).
  • FR/EN language selector in the public site header.

Improved

  • Dedicated English URLs for feature sheets and help articles (SEO).
v0.19.0

More comprehensive network scans

Improved

  • IP address range scans now cover all ports and hosts in the range, just like a professional scanner: far fewer services and machines go unnoticed.
  • Vulnerability scans now include services accessible via UDP (for example VPN gateways), in addition to TCP services.
  • Regular local agent scans explore a significantly wider depth of ports.

Fixed

  • Fixed a deep port scan that could silently return nothing: it is now actually executed and clearly reports any failures.
v0.18.3

Manual scan quota (Free)

Improved

  • Pro and Enterprise plans retain unlimited manual scans; Scheduled scans do not count towards the daily quota.

Fixed

  • The Free plan limits manual scan launches to 3 per 24-hour period, to avoid resource abuse while maintaining a realistic test.
v0.18.2

Admin hardening and SSH redaction

Fixed

  • The platform administration pages require an authorized account (403 for other members).
  • Output from remote SSH audits is filtered before saving if a secret appears in the text.

Security

  • Secrets masking filter failures in logs are now counted server-side.
v0.18.1

Plan comparison clarified

Improved

  • The upgrade page and Settings → Billing show a comparison table (scheduled scans, local agent, etc.) with the current plan and a link to the public detail.

Fixed

  • Only administrators can request an upgrade; blocking reasons (threat intel, ASVS reports…) display correctly on the page.
v0.18.0

Completion email for long scans

New

  • On the target page, during a long scan (deep pipeline, OpenVAS, SSH script), you can enable “Email me when finished” — on by default, changeable during the run.

Improved

  • The completion email summarizes status, duration and a link to results; critical/high alerts are included to avoid duplicates on manual runs.
v0.17.1

Sign-up and scan report fixes

Fixed

  • After sign-up, you now land directly on your target page (the old page no longer existed).
  • Removed a misleading message about the status of our own scanning tool that could appear in your reports.
v0.17.0

More polished customer journey

New

  • Password reset from the login page (secure email link).
  • 404 and 500 error pages in Exposia branding.

Improved

  • Customer emails (sign-up, invitation, vulnerability alerts) with branded HTML template and French labels.
  • Unified navigation: Settings and billing go through a single hub; the old dashboard redirects to Targets.
  • French labels in the app (vulnerabilities, findings, upgrade messages).

Fixed

  • Technical error messages (internal workers) replaced by understandable wording.
  • Server instructions removed from GitHub login screen when OAuth is not enabled.

Security

  • Limitation of extended agent requests (commands, WireGuard, snapshots) and reliable client IP behind the proxy.
v0.16.0

AI qualification of detected flaws

New

  • Vulnerability qualification badge: Confirmed (demonstrated impact) or Lead (to be confirmed), visible on the page, ASVS report and PDF.

Improved

  • ASVS AI analysis and red-team source code review now dispute their own conclusions before confirming a flaw.
  • SSRF tracks and blind injections remain capped at “Track” until out-of-band evidence is available.
v0.15.0

More reliable support and analyses

New

  • In-app Support button: Report a bug, idea, or other request without leaving your session.

Improved

  • More stable network reputation analysis on domains with many subdomains.

Fixed

  • Return from vulnerability details: you go back to the target page, not a technical page.
  • False “Missing SPF” alert corrected when email configuration is already valid.
v0.14.0

Team, reporting and security

New

  • Invite a member from Settings → Team: they receive an email, choose their password and join your team.
  • Invited members access the same targets as you and can launch analyses according to their role.
  • Track and manage pending invitations (resend or cancel).

Improved

  • On the Free plan, the invitation function remains visible but indicates that it is reserved for the Pro and Enterprise plans.
  • On the Pro plan, the message clearly indicates when the seat limit is reached.
  • The Reports page is unified: Organization scope or a single target, shorter and readable content.
  • Application compliance reports in the list open in analyst detail mode; creation remains from a target page.

Fixed

  • The member addition form no longer appeared for administrators and owners: it is now accessible again.
  • For an already existing account, the invitation requires a connection and explicit confirmation — it is no longer accepted automatically by simply clicking on the link.
  • Expired invitations free up a spot on your team again.
  • A reinvitation updates the member's role if necessary.
  • You can re-invite a former deactivated member by email.
  • Accepting an invitation correctly handles the case where an account already exists with the same email.
  • The detailed analyst mode button reappears on the compliance reports in the list.
  • Only the analyst, admin, and owner roles can create or delete a report.
  • Compliance report downloads are hidden when the Compliance module is not accessible.

Security

  • The local agent ships with up-to-date network and cryptographic libraries (recent security patches).
  • New agent installations automatically receive these updates.
v0.13.0

Enriched web surface (known flaws, end-of-life, archives)

New

  • The detected web versions are cross-referenced with the public database of known vulnerabilities and documented exploits.
  • Alerts on end-of-life software versions (PHP 7, Apache 2.4.49, old jQuery, etc.).
  • Discovery of historical URLs via public web archives and sites hosted on the same IP address.
v0.12.0

Code scanning: typical defects in AI-generated code

Improved

  • The Git repository scan detects three common flaws in the code produced by AI tools: insecure signature comparison, hardcoded fallback secret, and auth tokens read without verification.
  • These alerts are linked to the corresponding application compliance requirements (cryptography, secrets, authentication).
v0.11.1

Clearer site and settings

Improved

  • The home page mentions the Exposia Score: a simple score to see your posture at a glance.
  • Settings → Connectors, Scheduler and Local agent: direct links to help center guides.
v0.11.0

Scan history on the target page

New

  • “Scan history” block on each target page: table of past analyses with severity counters and change vs. the previous scan.
  • Trendline of the total number of vulnerabilities detected over time.
v0.10.1

Summary of vulnerabilities in the list

Improved

  • The Vulnerabilities list displays under each heading a one-line summary of the problem (AI explanation), or “Explanation in progress” during generation.
v0.10.0

Free analysis from the marketing site

New

  • Form on the home page and dedicated page: enter your domain and your email to launch the analysis included in the free plan, after validation of the email.
  • Automatic account creation: no more waiting for manual approval after email validation.
v0.9.2

Uniform explanations for all types of findings

Improved

  • Code analyses, server audits and web scans use the same clear format (problem, observed state, actions).
  • Server audit sheet: help and observed state displayed before the technical context of the audit.

Fixed

  • After an explanation generation failure, the result is no longer queued indefinitely on each visit.
v0.9.1

Faster AI explanations on open

Improved

  • Vulnerability explanations are prepared at detection (scan or code analysis), not only on first page visit.
  • An “Explanation in progress” banner on the detail page automatically reloads when the text is ready.
v0.9.0

Public site aligned with the product

New

  • Six new feature sheets: Law 25, application compliance, SSH server audits, authenticated scans, source code analysis and local LAN agent.
  • Enhanced help center: Compliance, Source code and Local agent sections, Targets-first workflow.

Improved

  • Landing and pricing: five pillars, network reputation for the Enterprise plan, Quebec compliance.
  • FAQ and existing articles corrected (email notifications, Git without Bitbucket, API by plan).

Fixed

  • Pricing help article: Free plan = 1 target (plus 3).
v0.8.1

More readable dependency vulnerabilities

Improved

  • Dependency analysis results display the installed version and known vulnerabilities before the technical details.
  • Plain language help (problem, observed state, actions) also applies to vulnerable dependencies.
v0.8.0

Clear explanations of safety findings

New

  • Each important result can display help in four parts: the problem, the actual observed state, what to do now, and what to do in the future.

Improved

  • The detected configuration (CSP policy, SSH setting, web headers, etc.) is visible directly on the detail page, even without an AI explanation.
  • SSH posture results, web headers, TLS and DNS benefit from the same explanations as server audits.

Fixed

  • The generic phrase “You can accept the risk…” is removed from SSH posture results.
v0.7.1

Reinforced access codes

Fixed

  • Pro and Enterprise codes use a longer format with input controls, and repeated attempts are limited to limit abuse.
v0.7.0

Adding SSH access in one command

Improved

  • The page for adding SSH access offers by default a key generated by Exposia: copy the command, paste it on your server, then validate the connection.
  • The label is automatically pre-filled (e.g. SSH-server-address) to easily find it among your other accesses.
v0.6.3

No more false positives email over IP

Fixed

  • Scans on an IP address no longer show SPF, DMARC, or DKIM alerts — these checks only apply to a domain name.
  • Email alerts already present on IP targets are automatically closed as a false positive.
v0.6.2

TLS scans without false positives from the scanning engine

Fixed

  • TLS scans no longer display alerts linked to the scanner's analysis engine — only the real weaknesses of the target are reported.
v0.6.1

Banner false positives auto-closed

Fixed

  • Flaws detected by network banner but refuted by local audit of installed packages are closed automatically — no need to confirm manually.
  • If the same flaw reappears in the list of packages to be fixed, the result is reopened.
v0.6.0

New Pro engines and dependency analysis

New

  • Screenshots of discovered sites to quickly view your web assets.
  • Enhanced DNS scanning in addition to subdomain takeover detection.
  • Security testing on GraphQL APIs when a hotspot is detected.
  • Scanning dependencies in source code analysis.

Improved

  • Weekly and full audit pipelines enriched with visual recognition and conditional GraphQL tests.
v0.5.0

Network reputation for the Enterprise plan

New

  • Reputational enrichment of discovered IP addresses (AbuseIPDB and AlienVault OTX databases) for Enterprise customers.

Improved

  • The discovery and audit pipelines include a network reputation step after inventory.
v0.4.0

Pro WordPress scans and subdomain takeover

New

  • Subdomain takeover detection for Pro customers.
  • Targeted WordPress scan when your site uses WordPress.

Improved

  • Discovery pipelines and weekly audit enriched with a step dedicated to subdomain takeover.
v0.3.0

Compliance and reporting

New

  • Compliance reports and summary of priorities to better guide your actions.

Improved

  • Improved reliability of alerts to reduce noise and highlight what is essential.
  • Targets workflow and inventory clarified for faster risk assessment.

Fixed

  • Stability fixes to scheduled scans and email notifications.
v0.2.0

Local agent and internal network

New

  • Local agent to scan assets on your internal network, without exposing your systems to the Internet.
  • Automatic agent updates to stay aligned with the platform.

Improved

  • Managing IP address ranges to cover an entire site or office.
v0.1.0

Getting started

New

  • Add targets, launch analyses and track results from a dashboard.
  • Inventory of services and technologies detected on your exposed assets.