VigieStack analyse vos dépôts GitHub et GitLab, croise chaque librairie avec les bases OSV, NVD et GitHub Advisory, et alerte votre équipe dès qu'une faille CVE vous menace. Sans jamais toucher à vos dépendances.
log4j · CVSS
10.0. Correctif :
2.17.1.
Une CVE critique tombe la nuit sur une lib que vous n'avez pas touchée depuis 6 mois. Personne ne surveille. Elle reste en prod pendant des semaines.
Un mail noyé dans 200 autres, une notif GitHub que personne n'ouvre. Sans le bon canal ni le contexte, l'alerte ne déclenche aucune action.
Un audit ou un appel d'offres tombe, et il faut prouver l'état de sécurité de chaque dépôt. Des jours de captures d’écran et de tableurs.
OAuth en quelques clics, y compris sur GitLab auto-hébergé. Choisissez vos dépôts. Aucun agent à installer, aucun token à copier-coller dans un pipeline.
On lit vos fichiers de dépendances et on les croise en continu avec OSV, NVD et GitHub Advisory. Un nouveau CVE ? Détecté en minutes.
Email, webhook ou Zulip — avec le nom de la faille, le score CVSS et la version corrigée. Vous décidez, vous gardez le contrôle.
Une plateforme, pas un patchwork d'outils. Pensée pour les équipes qui veulent la visibilité sans la charge.
npm, pip, Bundler, Composer, Go Modules et Cargo. On lit vos manifestes de dépendances, sans agent à installer.
Email, webhook ou Zulip. Avec le nom de la faille, le score CVSS et la version corrigée — au bon endroit, tout de suite.
GitHub et GitLab dans une seule vue, self-hosted compris. KPI, projets, activité, CVE — tout votre parc d’un coup d’œil.
Rôles d’organisation et droits par projet, en lecture ou en écriture. Chacun voit ce qui le concerne, personne ne rate une alerte critique.
CycloneDX et SPDX, validés contre les schémas officiels. Votre inventaire de dépendances, prêt à transmettre à un client ou un auditeur.
Score CVSS, probabilité d’exploitation EPSS et catalogue CISA KEV. Vous attaquez d’abord ce qui est réellement exploité dans la nature.
Une API REST et des tokens MCP pour piloter les scans, remonter les CVE dans votre datalake ou laisser votre agent IA interroger l'état de sécurité de vos dépôts.
Un seul tableau de bord pour tous vos dépôts, quel que soit l’hébergeur — GitLab auto-hébergé inclus. Contrairement à Dependabot.
Score CVSS, signal EPSS, présence au catalogue CISA KEV et version corrigée : vous attaquez d’abord ce qui compte.
Chaque détection, chaque rapport, chaque nouveau dépôt — historisé et traçable.
SBOM CycloneDX ou SPDX en un appel, et un rapport de sécurité imprimable pour vos audits.
Chaque alerte est actionnable : le contexte complet pour décider vite, et aucune montée de version décidée à votre place.
Connectez vos sources, choisissez vos canaux d'alerte. En quelques clics.
Sans engagement · Annulation à tout moment
Soyons précis, parce que c'est vous qui accordez l'accès. VigieStack demande les scopes OAuth standard de GitHub et GitLab, en lecture et en écriture : il en a besoin pour installer sa configuration CI, déclarer un webhook, poser une variable de pipeline et déclencher une analyse. Il lit vos manifestes de dépendances (package.json, Gemfile.lock, go.mod…) et, si vous activez le scan IA, clone le code source du dépôt pour produire l'audit. Ce qu'il ne fait jamais : changer une version de dépendance à votre place.
Dependabot reste cloisonné par hébergeur et pousse des pull requests. VigieStack unifie GitHub et GitLab — self-hosted compris — dans un seul dashboard, priorise par score CVSS enrichi des signaux EPSS et CISA KEV, alerte sur vos canaux (email, webhook, Zulip) et ne bump aucune version à votre place : vous gardez le contrôle de ce que vous corrigez.
npm / yarn / pnpm, pip, Bundler (Gemfile et gemspec), Composer, Go Modules et Cargo. Soit les stacks JavaScript, Python, Ruby, PHP, Go et Rust.
En France, sur une infrastructure conforme RGPD.
Jamais, et c'est un principe : VigieStack informe et priorise, il ne change aucune version et n'ouvre aucune pull request de mise à jour. Vous décidez quoi corriger, quand et comment. En revanche, autant être précis sur ce qu’il écrit : si vous activez la configuration CI automatique, VigieStack commite son fichier de pipeline dans votre dépôt (`.github/workflows/vigistack.yml`, ou un bloc délimité dans votre `.gitlab-ci.yml`), y déclare un webhook et y ajoute une variable CI. Sur GitHub, ce commit va directement sur votre branche par défaut. Cette étape est à votre initiative et vous pouvez configurer la CI vous-même.
Oui, sans engagement. Vous pouvez changer d'offre ou résilier depuis votre tableau de bord ; l’accès reste actif jusqu’à la fin de la période payée.
Connectez votre premier dépôt en 5 minutes. Gratuit, sans carte de crédit, hébergé en France.