Surveillance en continu · GitHub + GitLab

Vos dépendances
sous surveillance,
24 h/24.

VigieStack analyse vos dépôts GitHub et GitLab, croise chaque librairie avec les bases OSV, NVD et GitHub Advisory, et alerte votre équipe dès qu'une faille CVE vous menace. Sans jamais toucher à vos dépendances.

Sans carte de crédit Installation en 5 min Hébergé en France · RGPD
app.vigiestack.io / tableau de bord
3 failles critiques détectées action requise
Critiques 3
Total failles 27
Correctifs 12
Projets sains 18/24
Analyse en cours
$ vigiestack scan --all
→ analyse de 24 dépôts…
VigieStack maintenant
🔴 CVE-2021-44228 détectée sur log4j · CVSS 10.0. Correctif : 2.17.1.
6 Écosystèmes analysés
5 Sources de vulnérabilités
2 Formats SBOM exportables
0 Dépendance mise à jour à votre place
Le problème

80 % des failles viennent de vos dépendances. Presque personne ne les voit passer.

Les failles passent inaperçues

Une CVE critique tombe la nuit sur une lib que vous n'avez pas touchée depuis 6 mois. Personne ne surveille. Elle reste en prod pendant des semaines.

Les alertes arrivent trop tard

Un mail noyé dans 200 autres, une notif GitHub que personne n'ouvre. Sans le bon canal ni le contexte, l'alerte ne déclenche aucune action.

La compliance est ingérable

Un audit ou un appel d'offres tombe, et il faut prouver l'état de sécurité de chaque dépôt. Des jours de captures d’écran et de tableurs.

Comment ça marche

Opérationnel en 5 minutes, sans agent ni CI/CD à toucher.

01

Connectez GitHub / GitLab

OAuth en quelques clics, y compris sur GitLab auto-hébergé. Choisissez vos dépôts. Aucun agent à installer, aucun token à copier-coller dans un pipeline.

02

Scan automatique

On lit vos fichiers de dépendances et on les croise en continu avec OSV, NVD et GitHub Advisory. Un nouveau CVE ? Détecté en minutes.

03

L'équipe est alertée

Email, webhook ou Zulip — avec le nom de la faille, le score CVSS et la version corrigée. Vous décidez, vous gardez le contrôle.

Fonctionnalités

Tout ce qu'il faut pour dormir tranquille.

Une plateforme, pas un patchwork d'outils. Pensée pour les équipes qui veulent la visibilité sans la charge.

Scan multi-écosystème

npm, pip, Bundler, Composer, Go Modules et Cargo. On lit vos manifestes de dépendances, sans agent à installer.

Alertes temps réel

Email, webhook ou Zulip. Avec le nom de la faille, le score CVSS et la version corrigée — au bon endroit, tout de suite.

Dashboard centralisé

GitHub et GitLab dans une seule vue, self-hosted compris. KPI, projets, activité, CVE — tout votre parc d’un coup d’œil.

Gestion d'équipe

Rôles d’organisation et droits par projet, en lecture ou en écriture. Chacun voit ce qui le concerne, personne ne rate une alerte critique.

Export SBOM

CycloneDX et SPDX, validés contre les schémas officiels. Votre inventaire de dépendances, prêt à transmettre à un client ou un auditeur.

Priorisation réelle

Score CVSS, probabilité d’exploitation EPSS et catalogue CISA KEV. Vous attaquez d’abord ce qui est réellement exploité dans la nature.

API · Tokens MCP

Branchez VigieStack sur vos propres outils.

Une API REST et des tokens MCP pour piloter les scans, remonter les CVE dans votre datalake ou laisser votre agent IA interroger l'état de sécurité de vos dépôts.

# liste des CVE critiques
GET /v1/repos/api-gateway/cves
critical: 3, high: 4
Le dashboard

Tout votre parc, dans une seule vue.

GitHub et GitLab unifiés

Un seul tableau de bord pour tous vos dépôts, quel que soit l’hébergeur — GitLab auto-hébergé inclus. Contrairement à Dependabot.

Priorisation par sévérité

Score CVSS, signal EPSS, présence au catalogue CISA KEV et version corrigée : vous attaquez d’abord ce qui compte.

Feed d'activité en temps réel

Chaque détection, chaque rapport, chaque nouveau dépôt — historisé et traçable.

Inventaire exportable

SBOM CycloneDX ou SPDX en un appel, et un rapport de sécurité imprimable pour vos audits.

VigieStack · Vue d'ensemble Dernière synchro : il y a 2 min
3 failles critiques détectées — 2 correctifs disponibles
Vulnérabilités critiques
3 +2 ↑
depuis hier
Vulnérabilités totales
27 -5 ↓
7 derniers jours
Mises à jour en attente
12 +4 ↑
correctifs disponibles
Projets sains
18/24 +1 ↑
75 % du parc
Projets surveillés
api-gateway Critique il y a 4 min
billing-service Critique il y a 22 min
web-dashboard Avertissement il y a 12 min
mobile-app Sain il y a 1 h
auth-lib Sain il y a 2 h
Activité récente
CVE-2021-44228 détectée sur log4j il y a 3 min
SBOM CycloneDX exporté il y a 1 h
Nouveau dépôt connecté : billing-service il y a 3 h
12 dépendances mises à jour sur web-dashboard hier
Vulnérabilités détectées CVSS
CRITIQUE lodash@4.17.15 CVE-2021-23337 9.8
CRITIQUE log4j@2.14.1 CVE-2021-44228 10.0
ÉLEVÉE axios@0.21.0 CVE-2021-3749 7.5
ÉLEVÉE express@4.16.0 CVE-2022-24999 7.5
MODÉRÉE moment@2.29.1 CVE-2022-24785 5.6
Détection CVE

On vous dit quoi corriger, jamais on ne le fait à votre place.

Chaque alerte est actionnable : le contexte complet pour décider vite, et aucune montée de version décidée à votre place.

Score CVSS et vecteur d'attaque
Signal EPSS et catalogue CISA KEV
Version corrigée recommandée
Lien direct vers la fiche NVD / OSV
VigieStack ne met à jour aucune dépendance à votre place
CRITIQUE lodash@4.17.15 9.8
CVE-2021-23337 Corrigé en 4.17.21
CRITIQUE log4j@2.14.1 10.0
CVE-2021-44228 Corrigé en 2.17.1
ÉLEVÉE axios@0.21.0 7.5
CVE-2021-3749 Corrigé en 0.21.2
ÉLEVÉE express@4.16.0 7.5
CVE-2022-24999 Corrigé en 4.17.3
Intégrations

S'intègre là où votre équipe travaille déjà.

Connectez vos sources, choisissez vos canaux d'alerte. En quelques clics.

GitHub GitLab GitLab auto-hébergé Email Webhook Zulip API REST Tokens MCP SSO OIDC
Tarifs

Commencez gratuitement. Passez à l'échelle quand vous voulez.

Gratuit
Pour découvrir et sécuriser un premier dépôt.
0 € /mois
Pour toujours
Commencer
1 dépôt
5 analyses / mois
1 membre
Alertes email
Base CVE complète (OSV, NVD, GitHub Advisory)
Team
Pour les équipes qui doivent rendre des comptes.
79 € /mois
Facturé mensuellement
Choisir Team
Tout le plan Pro
Jusqu'à 10 membres
SSO (OIDC)
Journal d'audit
Rapports partagés
Enterprise
Pour les organisations avec des exigences de conformité.
Sur devis
Facturation annuelle
Nous contacter
Membres illimités
SSO (OIDC)
Intégrations sur mesure
Support dédié
Onboarding accompagné

Sans engagement · Annulation à tout moment

FAQ

Les questions qu'on nous pose.

Soyons précis, parce que c'est vous qui accordez l'accès. VigieStack demande les scopes OAuth standard de GitHub et GitLab, en lecture et en écriture : il en a besoin pour installer sa configuration CI, déclarer un webhook, poser une variable de pipeline et déclencher une analyse. Il lit vos manifestes de dépendances (package.json, Gemfile.lock, go.mod…) et, si vous activez le scan IA, clone le code source du dépôt pour produire l'audit. Ce qu'il ne fait jamais : changer une version de dépendance à votre place.

Dependabot reste cloisonné par hébergeur et pousse des pull requests. VigieStack unifie GitHub et GitLab — self-hosted compris — dans un seul dashboard, priorise par score CVSS enrichi des signaux EPSS et CISA KEV, alerte sur vos canaux (email, webhook, Zulip) et ne bump aucune version à votre place : vous gardez le contrôle de ce que vous corrigez.

npm / yarn / pnpm, pip, Bundler (Gemfile et gemspec), Composer, Go Modules et Cargo. Soit les stacks JavaScript, Python, Ruby, PHP, Go et Rust.

En France, sur une infrastructure conforme RGPD.

Jamais, et c'est un principe : VigieStack informe et priorise, il ne change aucune version et n'ouvre aucune pull request de mise à jour. Vous décidez quoi corriger, quand et comment. En revanche, autant être précis sur ce qu’il écrit : si vous activez la configuration CI automatique, VigieStack commite son fichier de pipeline dans votre dépôt (`.github/workflows/vigistack.yml`, ou un bloc délimité dans votre `.gitlab-ci.yml`), y déclare un webhook et y ajoute une variable CI. Sur GitHub, ce commit va directement sur votre branche par défaut. Cette étape est à votre initiative et vous pouvez configurer la CI vous-même.

Oui, sans engagement. Vous pouvez changer d'offre ou résilier depuis votre tableau de bord ; l’accès reste actif jusqu’à la fin de la période payée.

Vos dépendances méritent mieux qu'un mail perdu.

Connectez votre premier dépôt en 5 minutes. Gratuit, sans carte de crédit, hébergé en France.

6 écosystèmes · OSV, NVD, GitHub Advisory, EPSS, CISA KEV