Foire aux questions

Quels types de scans Exposia effectue-t-il ? Exposia couvre plusieurs dimensions de votre surface d'attaque : découverte de sous-domaines et d'enregistrements DNS, scan de ports et détection de services, analyse de vulnérabilités web, vérification TLS, audits distants sur serveurs Linux via SSH (Lynis, OpenSCAP), analyse de conformité Loi 25 (Québec), évaluation ASVS OWASP, analyse statique de code (SAST) et enrichissement threat intel (forfait Entreprise). Plusieurs moteurs spécialisés travaillent ensemble, orchestrés par des pipelines automatisés.
Qu'est-ce que l'inventaire unifié ?

L'inventaire regroupe tous les points d'exposition détectés (IP, ports, services, technologies) dans une vue unique, quel que soit le type de scan qui les a découverts. Chaque entrée conserve son historique d'apparition (first seen / last seen) et un lien vers le scan source. Vous pouvez filtrer par IP, hostname, service ou technologie et exporter en CSV ou JSON.

Puis-je scanner n'importe quelle cible ?

Vous ne pouvez scanner que les cibles que vous avez déclarées et dont vous êtes propriétaire ou responsable. Les scans hors périmètre autorisé ne sont pas permis.

Ai-je le droit de scanner cette cible ?

Vous ne pouvez soumettre à analyse que des cibles dont vous êtes propriétaire ou pour lesquelles vous détenez un mandat écrit explicite. En ajoutant une cible, vous attestez de cette autorisation conformément aux Conditions d'utilisation. Scanner un système sans autorisation peut constituer une infraction pénale (art. 342.1 du Code criminel canadien).

Comment fonctionnent les pipelines ?

Un pipeline enchaîne automatiquement plusieurs étapes de scan dans l'ordre que vous définissez : par exemple, découverte de sous-domaines, puis scan de ports sur les résultats, puis analyse de vulnérabilités. Exposia fournit aussi des pipelines intégrés prêts à l'emploi — notamment Veille quotidienne (daily_watch, court, adapté au planning quotidien) et Audit approfondi hebdomadaire (weekly_deep, plus complet). Vous pouvez créer vos propres pipelines personnalisés.

Exposia remplace-t-il un test d'intrusion ?

Non. Exposia offre une surveillance continue automatisée de votre surface d'attaque. Un test d'intrusion est une évaluation manuelle approfondie réalisée par un professionnel. Exposia complète cette démarche en assurant un suivi permanent entre les tests.

Comment fonctionne la planification des scans ?

Les analyses planifiées (quotidiennes, hebdomadaires, bimensuelles ou mensuelles) sont incluses à partir du forfait Pro (Pro+). Sur le plan Gratuit, vous lancez vos scans manuellement ; l'option Cible avancée permet des scans lourds ponctuels sans abonnement, mais pas la planification récurrente. Les résultats s'accumulent dans l'historique et l'inventaire est mis à jour automatiquement à chaque exécution planifiée.

Qu'est-ce que la conformité Loi 25 ?

Exposia intègre une analyse de conformité à la Loi 25 (protection des renseignements personnels au Québec) sur vos domaines déclarés. Les résultats complètent vos scans de surface d'attaque et peuvent alimenter vos pipelines (notamment la veille quotidienne). L'analyse porte sur les signaux publics liés à votre présence web et à vos pratiques de communication numérique — un appui à votre démarche de conformité, pas un avis juridique.

Qu'est-ce que l'analyse ASVS ?

L'ASVS (Application Security Verification Standard d'OWASP) est une grille de contrôles de sécurité applicative. Exposia lance une évaluation ASVS assistée : sondes automatisées alignées sur ces exigences, plus un rapport priorisé. Ce n'est pas une certification OWASP ni un audit de sécurité réalisé par un humain. L'ASVS illimité est inclus à partir du plan Pro ; sur le plan Gratuit, il est accessible via l'option Cible avancée (scans manuels).

Qu'est-ce que l'agent local ?

L'agent local est un composant installé sur votre réseau interne (LAN) qui permet de scanner des actifs non exposés sur Internet — postes, serveurs internes, plages IP privées. Il communique de façon sécurisée avec la plateforme Exposia. Cette fonctionnalité est réservée au forfait Entreprise et, pour les premiers clients, le déploiement est accompagné par l'équipe Exposia (pas une installation entièrement en libre-service).

Est-ce que je peux connecter mes dépôts de code ?

Oui. Exposia permet de connecter vos dépôts GitHub ou GitLab pour analyser les dépendances et lancer une analyse statique (SAST) sur votre code source. Vous pouvez aussi activer une surveillance par webhook sur les pull requests : Exposia analyse le code modifié et remonte les findings directement dans la plateforme.

Comment fonctionnent les notifications par courriel ?

Exposia peut vous envoyer un courriel lorsqu'un scan détecte de nouveaux findings significatifs. Les notifications sont configurables au niveau de l'organisation et, pour la surveillance de code, par dépôt. Vous pouvez activer ou désactiver les alertes courriel selon vos préférences dans les paramètres.

Comment fonctionne le workspace d'équipe ?

Chaque organisation dispose d'un espace partagé. Vous invitez vos collègues avec des rôles adaptés (propriétaire, administrateur, analyste, lecteur). Tous les membres voient le même inventaire, les mêmes findings et les mêmes rapports.

Puis-je exporter mes données ?

Oui. L'inventaire des actifs exposés et les résultats de scans sont exportables en CSV et JSON. Une API REST est également disponible selon votre forfait : lecture et lancement de scans sur Pro, accès complet sur Entreprise. Il n'existe pas encore de portail public de documentation OpenAPI ; contactez-nous si vous avez besoin d'une référence d'intégration.

Où sont hébergées mes données ?

Les données sont hébergées au Canada. Nous ne transférons pas vos données hors du pays.

Comment contacter le support ?

Écrivez-nous à support@exposia.ca. Nous répondons dans les meilleurs délais.