1. La CVE, l'identifiant
Ce que désigne exactement CVE-2021-44228, qui attribue ce numéro, et pourquoi deux outils peuvent décrire la même faille différemment.
Le programme CVE a publié plus de 40 000 vulnérabilités l'an dernier. Une trentaine touchait réellement votre stack. TechWatchAlert relit sept flux en continu, les rapproche des composants que vous avez déclarés, et ne vous écrit que pour ceux-là — triés par exploitation réelle, pas par score brut.
Plan gratuit, sans carte bancaire Aucun transfert hors UE Export de vos données à tout moment
Sept flux de vulnérabilités alimentent vos alertes : CVE List, NVD, le catalogue KEV de la CISA, l'EPSS, PoC-in-GitHub, GHSA et OSV. Douze sources de veille éditoriale alimentent votre brief quotidien. Vous n'ouvrez plus qu'un onglet ; nous gardons les dix-neuf autres ouverts pour vous. Comment se construit un périmètre de veille CVE.
Pas de bruit. Notre moteur compare vos technos et leurs versions — par identifiant CPE (Common Platform Enumeration, la nomenclature qui nomme un produit et sa version) — aux 360 000 enregistrements CVE indexés, identifiants réservés et rejetés compris. Ne remonte que ce qui touche vos composants déclarés.
Alertes J-90, J-30, J-7 — pour chaque composant de votre stack.
Nous appelons ce brief Patchwork : un e-mail à 8 h qui résume ce que nos 12 sources de veille éditoriale ont publié la veille, filtré sur votre stack. Deux minutes de lecture, à la place de douze onglets.
Deux délais, à ne pas confondre. La synchronisation : nous relisons CVE List, KEV et EPSS en continu, par cycles de quelques minutes. Le traitement : une fois la CVE vue, le rapprochement avec votre stack, la priorisation et la notification prennent moins de 30 secondes. Personne ne peut être plus rapide que sa fréquence de relecture ; nous préférons l'écrire.
Vue lors d'un cycle de synchronisation sur CVE List v5, le catalogue KEV de la CISA ou l'EPSS de FIRST.org.
Rapprochement CPE éditeur / produit / version avec les composants que vous avez déclarés, puis filtre de sévérité minimale.
Trois signaux, dans cet ordre : la CVE est-elle déjà exploitée (KEV) ? quelle probabilité qu'elle le soit sous 30 jours (EPSS) ? quelle casse si elle l'est (CVSS) ?
Slack, Teams, email, webhook. Workflow : PENDING → ANALYZING → FIXING → RESOLVED.
Choisissez un déclencheur, ajoutez vos conditions, branchez vos actions. De la CVE détectée à l'équipe prévenue — en automatique, sans écrire une ligne de code.
Construisez vos automatisations sur un canevas : chaque workflow part d'un événement, filtre par des conditions, puis exécute des actions sur vos canaux.
Posez une question en français. Vigie lit votre parc, priorise par KEV et EPSS, et rédige vos automatisations : rien ne s'active sans votre validation. Vigie est la brique la plus jeune du produit et se stabilise encore ; nous préférons l'écrire ici que vous le laisser découvrir.
Conçu et hébergé en France · comprendre l’EPSS en cinq minutes
On ne vend pas un outil de priorisation à quelqu'un à qui on n'a pas expliqué sur quoi elle repose. Ces quatre guides se lisent dans cet ordre ; ils sont gratuits, sans inscription, et sans un mot de promotion.
Ce que désigne exactement CVE-2021-44228, qui attribue ce numéro, et pourquoi deux outils peuvent décrire la même faille différemment.
Comment se lit un vecteur champ par champ, et pourquoi un 9.8 n'est pas une consigne de priorité mais une mesure de casse potentielle.
Lire un vecteur CVSSCe que veut dire un score de 0,92, pourquoi il est recalculé chaque matin, et ce qu'il ne prédit surtout pas.
Comment l'EPSS estime le risqueLe catalogue de la CISA ne prédit rien : il liste les failles dont l'exploitation est constatée. C'est le signal le plus dur du lot.
Ce qu'impose le catalogue KEVVingt points d'entrée REST documentés : lire vos alertes, interroger la base CVE, consulter votre inventaire, bloquer un déploiement quand une CVE critique n'est pas traitée. Le plan Plus ouvre la lecture (GET), le plan Pro l'API complète. Authentification Bearer, quotas par plan, exemples en curl, Python, JavaScript et GitHub Actions.
Récupérez vos alertes, interrogez la base CVE, lisez votre watchlist, vos cas et vos statistiques. Toute votre veille est accessible en lecture via l'API (GET), pour bloquer un déploiement en cas de CVE critique.
twa_…# Récupérer les alertes critiques d'un projet curl "https://app.techwatchalert.com/api/v1/organizations/org_x7y8/projects/prj_a1b2/alerts?severity=critical&status=pending" \ -H "Authorization: Bearer twa_xK9...f2q" \ -H "Accept: application/json" # Réponse { "items": [{ "cve_id": "CVE-2026-1847", "severity": "CRITICAL", "cvss_score": 9.8, "epss_percentile": 0.97, "is_kev": true, "has_poc": true, "status": "PENDING" }], "total": 3, "page": 1 }
import httpx client = httpx.Client( base_url="https://app.techwatchalert.com/api/v1", headers={"Authorization": f"Bearer {API_KEY}"} ) # Lister la stack surveillée d'un projet r = client.get( f"/organizations/{org_id}/projects/{project_id}/stack" ) for tech in r.json()["items"]: print(f"{tech['vendor']}/{tech['product']}")
// Recherche CVE par vendor + sévérité const res = await fetch( 'https://app.techwatchalert.com/api/v1/cves?' + new URLSearchParams({ vendor: 'nginx', severity: 'critical,high', is_kev: true }), { headers: { 'Authorization': `Bearer ${apiKey}` } } ); const { items, total } = await res.json(); console.log(`${total} failles actives sur nginx`);
# .github/workflows/security-gate.yml name: Security Gate on: [push, pull_request] jobs: check-cves: runs-on: ubuntu-latest steps: - name: Block on critical CVEs run: | COUNT=$(curl -s \ -H "Authorization: Bearer ${{ secrets.TWA_KEY }}" \ "$TWA_URL/organizations/$ORG/projects/$PRJ/alerts?severity=critical&status=pending" \ | jq '.total') if [ "$COUNT" -gt "0" ]; then echo "❌ $COUNT CVE critique(s) non résolue(s)" exit 1 fi
Quatre plans, du projet personnel à l’organisation multi-entités. Les alertes CVE ne sont jamais facturées au volume : ce qui varie, c’est le nombre de composants suivis, la taille de l’équipe et le degré d’automatisation. Prix HT, TVA ajoutée au paiement selon votre pays. Voir la grille détaillée.
Pour découvrir la plateforme et sécuriser un projet personnel.
Pour les petites équipes qui ont besoin d'organiser leur veille en équipe.
Pour les équipes sécurité qui automatisent tout via API.
Pour les organisations avec exigences SSO, audit et conformité.
Sans engagement, changement de plan à tout moment, prorata à la bascule. Prix hors taxes. Hésitation légitime : lisez d'abord ce que font les autres outils.
Allez vers OpenCVE : c'est un logiciel que vous déployez, pas un service. Nous avons chiffré ce que coûte réellement l'auto-hébergement.
Le comparatif OpenCVE, chiffréC'est Cyberwatch. Nous ne sommes pas un scanner actif : nous partons de ce que vous déclarez, pas de ce que nous découvrons sur le réseau.
Le comparatif CyberwatchCVEDetails reste la référence pour fouiller l'historique. Nous faisons l'inverse : vous ne cherchez rien, c'est l'alerte qui vient.
Le comparatif CVEDetailsMêmes critères pour tous : ciblage de la stack, priorisation, fraîcheur, prix réel, hébergement. Méthode et date de vérification affichées.
Le comparatif complet 2026Vous nous confiez l’inventaire de votre système d’information : c’est une donnée sensible, et nous la traitons comme telle. Hébergement en France, chiffrement AES-256 au repos, TLS 1.3 en transit, double authentification obligatoire, journal d’audit exhaustif. Le détail est dans notre politique de confidentialité.
Google Authenticator, Authy, 1Password — compatible RFC 6238.
Au repos et TLS 1.3 en transit. JWT court + refresh token en Redis.
Application, base CVE et inventaires en région parisienne. Aucun sous-traitant hors UE n’y accède.
Chaque action tracée : acteur, entité, changes JSON, timestamp.
10 tentatives / 60s par IP. Alertes automatiques si brute-force détecté.
Services data sur réseau privé. Frontend et API uniquement exposés en HTTPS.
Accord de traitement (DPA) signable à la demande. Export complet de vos données à tout moment, sans nous le demander.
Objectif mensuel repris des CGU, article 11.1. Pas de pénalité contractuelle hors plan Entreprise : nous ne vendons pas un engagement que nous ne tenons pas encore.
Si la vôtre n'y est pas, posez-la : nous répondons sous 24 h ouvrées.
Vous déclarez vos composants — système, appliances, frameworks, bibliothèques — à la main, par import d'un SBOM CycloneDX ou SPDX, ou par détection sur une URL publique. Chaque CVE publiée est rapprochée de cet inventaire par identifiant CPE (éditeur, produit, version). Une CVE qui ne touche aucun de vos composants ne vous est jamais envoyée.
Deux délais, à ne pas confondre. Nous relisons les flux en continu, par cycles de quelques minutes : c'est la synchronisation. Une fois la CVE vue, le rapprochement, la priorisation et la notification prennent moins de 30 secondes : c'est le traitement. Personne ne peut être plus rapide que sa fréquence de relecture, et nous préférons l'écrire plutôt que d'afficher un chiffre que notre propre documentation démentirait.
Sept flux de vulnérabilités : CVE List, NVD, le catalogue KEV de la CISA (Known Exploited Vulnerabilities, les failles dont l'exploitation est constatée), l'EPSS de FIRST.org, PoC-in-GitHub, GHSA et OSV. À part, douze sources de veille éditoriale (CERT-FR, blogs d'éditeurs, presse spécialisée) alimentent le brief quotidien — elles ne déclenchent aucune alerte. Le détail est sur la page des sources de données.
Pas forcément, et c'est le piège le plus courant. Le CVSS mesure la casse potentielle, pas la probabilité d'attaque. La majorité des CVE critiques ne sont jamais exploitées. Nous regardons d'abord si la CVE est au catalogue KEV (exploitation constatée), puis son score EPSS (probabilité d'exploitation sous 30 jours), et seulement ensuite le CVSS.
Votre inventaire ne sert qu'à une chose : filtrer le flux CVE. Il n'est ni revendu, ni utilisé pour entraîner un modèle, ni partagé avec un tiers. Hébergement en région parisienne, chiffrement AES-256 au repos, TLS 1.3 en transit, aucun sous-traitant hors UE. Un accord de traitement des données (DPA) est signable à la demande.
Oui. Le plan gratuit ne demande aucun moyen de paiement : une adresse e-mail suffit. Il couvre un projet, dix composants suivis et cinq abonnements aux fins de support, avec notification par e-mail. C'est assez pour voir si le filtrage tient ses promesses sur votre stack.
Le plan Plus ouvre l'API en lecture (points d'entrée GET) : alertes, base CVE, inventaire, dossiers, statistiques. Le plan Pro ouvre l'API complète, lecture et écriture, sur vingt points d'entrée, plus les webhooks sortants signés en HMAC. Authentification Bearer avec clés révocables, quotas par plan.
Vous exportez vos données à tout moment, sans nous le demander et sans frais : inventaire, alertes, dossiers, journal d'audit. Le changement de plan se fait dans les deux sens, avec prorata. Rien n'est supprimé lors d'une rétrogradation : seules les fonctionnalités du plan supérieur cessent d'être accessibles.
Plan gratuit, sans carte bancaire
Déclarez vos composants en deux minutes. La première alerte part dès la prochaine synchronisation.
Hébergé en France · aucun transfert hors UE · export de vos données à tout moment