Veille CVE : 40 000 par an, trente pour vous.

Le programme CVE a publié plus de 40 000 vulnérabilités l'an dernier. Une trentaine touchait réellement votre stack. TechWatchAlert relit sept flux en continu, les rapproche des composants que vous avez déclarés, et ne vous écrit que pour ceux-là — triés par exploitation réelle, pas par score brut.

Traitement < 30 s 360 000 CVE indexées Conçu et hébergé en France

Plan gratuit, sans carte bancaire Aucun transfert hors UE Export de vos données à tout moment

Intégrations
Slack Microsoft Teams Discord Email Notifications in-app Webhooks HTTP API REST
Plateforme

Alerte CVE, suivi EOL, veille cyber. Une plateforme unifiée.

Sept flux de vulnérabilités alimentent vos alertes : CVE List, NVD, le catalogue KEV de la CISA, l'EPSS, PoC-in-GitHub, GHSA et OSV. Douze sources de veille éditoriale alimentent votre brief quotidien. Vous n'ouvrez plus qu'un onglet ; nous gardons les dix-neuf autres ouverts pour vous. Comment se construit un périmètre de veille CVE.

01 · Détection Scan en cours

Chaque CVE matchée à votre stack, en quelques secondes.

Pas de bruit. Notre moteur compare vos technos et leurs versions — par identifiant CPE (Common Platform Enumeration, la nomenclature qui nomme un produit et sa version) — aux 360 000 enregistrements CVE indexés, identifiants réservés et rejetés compris. Ne remonte que ce qui touche vos composants déclarés.

7
CVE critiques affectant votre stack sur 1 842 publiées ces 30 derniers jours · ratio de signal 0,38 %
Votre stack · 51 composants
php 8.1.28
nginx 1.24.0
postgresql 16.2
ubuntu 22.04
node 20.10
redis 7.2.3
elasticsearch 8.11
docker 24.0.7
kubernetes 1.28.4
openssl 3.2.1
mysql 8.0.35
apache 2.4.58
+ 39 autres
7 matchs critiques
9.8 CVE-2026-1847 KEV
OpenSSL — RCE via cert parsing
Exploit public · correctif dispo
9.1 CVE-2026-1801 KEV
Apache 2.4 — SSRF dans mod_proxy
Exploitée activement · correctif dispo
8.1 CVE-2026-1798
PostgreSQL 16 — priv escalation
EPSS 0.82 · correctif dispo
7.8 CVE-2026-1712
nginx 1.24 — HTTP/3 buffer overflow
Mitigation : désactiver HTTP/3
7.5 CVE-2026-1689
Node.js 20 — prototype pollution
EPSS 0.44 · correctif dispo
02 · Anticipation endoflife.date

Zéro surprise sur les fins de support.

Alertes J-90, J-30, J-7 — pour chaque composant de votre stack.

62
jours
PHP 8.1
Fin du support sécurité
31 déc 2026
J-94CentOS 7OS serveur
J-218Ubuntu 20.04LTS standard
J-412Node 18 LTSRuntime
J-548MySQL 5.7Base de données
03 · Synthèse Tous les matins 8h00

Un brief quotidien, pas un déluge de RSS.

Nous appelons ce brief Patchwork : un e-mail à 8 h qui résume ce que nos 12 sources de veille éditoriale ont publié la veille, filtré sur votre stack. Deux minutes de lecture, à la place de douze onglets.

Patchwork · votre brief quotidien
Votre brief du mardi 14 avril
3 CVE critiques sur votre stack
PHP 8.1 — EOL dans 62 jours
CERT-FR signale 2 campagnes actives
Fortinet publie 3 avis majeurs
5 patchs mineurs disponibles
Lecture 2 min Exemple de brief
Un jour dans la vie d'une CVE

De la publication à votre canal : moins de 30 secondes de traitement.

Deux délais, à ne pas confondre. La synchronisation : nous relisons CVE List, KEV et EPSS en continu, par cycles de quelques minutes. Le traitement : une fois la CVE vue, le rapprochement avec votre stack, la priorisation et la notification prennent moins de 30 secondes. Personne ne peut être plus rapide que sa fréquence de relecture ; nous préférons l'écrire.

1
T+0

Publication CVE

Vue lors d'un cycle de synchronisation sur CVE List v5, le catalogue KEV de la CISA ou l'EPSS de FIRST.org.

2
T+15s

Rapprochement avec votre stack

Rapprochement CPE éditeur / produit / version avec les composants que vous avez déclarés, puis filtre de sévérité minimale.

3
T+20s

Priorisation

Trois signaux, dans cet ordre : la CVE est-elle déjà exploitée (KEV) ? quelle probabilité qu'elle le soit sous 30 jours (EPSS) ? quelle casse si elle l'est (CVSS) ?

4
T+30s

Notification multi-canal

Slack, Teams, email, webhook. Workflow : PENDING → ANALYZING → FIXING → RESOLVED.

Workflows

Vos alertes deviennent des workflows. Visuels, composables, sans code.

Choisissez un déclencheur, ajoutez vos conditions, branchez vos actions. De la CVE détectée à l'équipe prévenue — en automatique, sans écrire une ligne de code.

Éditeur visuel

Du déclencheur à l'action, en quelques clics.

Construisez vos automatisations sur un canevas : chaque workflow part d'un événement, filtre par des conditions, puis exécute des actions sur vos canaux.

  • Déclencheurs CVE, EOL & certificats nouvelle CVE, mise à jour, PoC, KEV, fin de support…
  • Conditions composables sévérité, CVSS, EPSS, KEV, produit, éditeur
  • Actions multi-canal Slack, Teams, e-mail, webhook, dossier
  • Test à blanc (dry-run) simulez sur une CVE réelle avant d'activer
Workflow · Alertes critiquesExécution
Nouvelle CVE sur votre stacktrigger.cve_new_match Déclencheur
Score CVSS ≥ 9.0condition.cvss Condition
Présent au catalogue KEVcondition.is_kev Condition
Notifier Slack / Teamsaction.fire_webhooks Action
Créer un dossieraction.create_case Action
VigieAssistant IA · veille CVE En ligne
Vigie, est-ce que CVE-2026-1847 me concerne ?
Oui — et c'est prioritaire :
9.8 CVE-2026-1847 KEV
OpenSSL 3.2.1 · détecté sur votre stack
CVSS 9.8EPSS 0,97ExploitéePoC public
Correctif : passez en 3.2.2
Préviens-moi sur Slack pour toute CVE critique.
Parfait. Voici le workflow que je propose :
Nouvelle CVE CVSS ≥ 9 Notifier Slack
Workflow prêt En attente de votre validation
Résume mes alertes critiques Quelles CVE sur ma stack ? Explique l'EPSS
Vigie IA

Vigie répond, explique et passe à l'action. Votre copilote cybersécurité.

Posez une question en français. Vigie lit votre parc, priorise par KEV et EPSS, et rédige vos automatisations : rien ne s'active sans votre validation. Vigie est la brique la plus jeune du produit et se stabilise encore ; nous préférons l'écrire ici que vous le laisser découvrir.

Comprend vos vulnérabilitésExplique chaque CVE — CVSS, EPSS, KEV, PoC — et ce qu'il faut corriger en premier.
Connaît votre contexteLit votre stack, vos alertes, vos échéances EOL et la veille des sources que vous suivez.
Construit vos workflowsDécrivez l'automatisation en langage naturel : Vigie la compose, vous validez d'un clic.
Priorise et recommandeDu bruit au signal : Vigie met en avant le risque réel et la marche à suivre.

Conçu et hébergé en France · comprendre l’EPSS en cinq minutes

Comprendre

Quatre notions, vingt minutes. Et vous défendez une priorisation en réunion.

On ne vend pas un outil de priorisation à quelqu'un à qui on n'a pas expliqué sur quoi elle repose. Ces quatre guides se lisent dans cet ordre ; ils sont gratuits, sans inscription, et sans un mot de promotion.

1. La CVE, l'identifiant

Ce que désigne exactement CVE-2021-44228, qui attribue ce numéro, et pourquoi deux outils peuvent décrire la même faille différemment.

Ce qu'est vraiment une CVE

2. Le CVSS, la gravité

Comment se lit un vecteur champ par champ, et pourquoi un 9.8 n'est pas une consigne de priorité mais une mesure de casse potentielle.

Lire un vecteur CVSS

3. L'EPSS, la probabilité

Ce que veut dire un score de 0,92, pourquoi il est recalculé chaque matin, et ce qu'il ne prédit surtout pas.

Comment l'EPSS estime le risque

4. Le KEV, le constat

Le catalogue de la CISA ne prédit rien : il liste les failles dont l'exploitation est constatée. C'est le signal le plus dur du lot.

Ce qu'impose le catalogue KEV
API v1 · plans Plus et Pro

API REST CVE : intégrez la veille dans votre CI/CD.

Vingt points d'entrée REST documentés : lire vos alertes, interroger la base CVE, consulter votre inventaire, bloquer un déploiement quand une CVE critique n'est pas traitée. Le plan Plus ouvre la lecture (GET), le plan Pro l'API complète. Authentification Bearer, quotas par plan, exemples en curl, Python, JavaScript et GitHub Actions.

Intégrez TechWatchAlert dans votre chaîne de livraison.

Récupérez vos alertes, interrogez la base CVE, lisez votre watchlist, vos cas et vos statistiques. Toute votre veille est accessible en lecture via l'API (GET), pour bloquer un déploiement en cas de CVE critique.

  • Auth Bearer clés révocables, format twa_…
  • Lecture seule (GET) API publique en lecture, quotas par plan
  • Docs Starlight exemples curl, Python, JS, GitHub Actions
  • Webhooks sortants signatures HMAC, retries exponentiels
cURL Python JavaScript GitHub Actions Copier
# Récupérer les alertes critiques d'un projet
curl "https://app.techwatchalert.com/api/v1/organizations/org_x7y8/projects/prj_a1b2/alerts?severity=critical&status=pending" \
  -H "Authorization: Bearer twa_xK9...f2q" \
  -H "Accept: application/json"

# Réponse
{
  "items": [{
    "cve_id": "CVE-2026-1847",
    "severity": "CRITICAL",
    "cvss_score": 9.8,
    "epss_percentile": 0.97,
    "is_kev": true,
    "has_poc": true,
    "status": "PENDING"
  }],
  "total": 3, "page": 1
}
import httpx

client = httpx.Client(
    base_url="https://app.techwatchalert.com/api/v1",
    headers={"Authorization": f"Bearer {API_KEY}"}
)

# Lister la stack surveillée d'un projet
r = client.get(
    f"/organizations/{org_id}/projects/{project_id}/stack"
)

for tech in r.json()["items"]:
    print(f"{tech['vendor']}/{tech['product']}")
// Recherche CVE par vendor + sévérité
const res = await fetch(
  'https://app.techwatchalert.com/api/v1/cves?' +
  new URLSearchParams({
    vendor: 'nginx',
    severity: 'critical,high',
    is_kev: true
  }),
  {
    headers: {
      'Authorization': `Bearer ${apiKey}`
    }
  }
);

const { items, total } = await res.json();
console.log(`${total} failles actives sur nginx`);
# .github/workflows/security-gate.yml
name: Security Gate

on: [push, pull_request]

jobs:
  check-cves:
    runs-on: ubuntu-latest
    steps:
      - name: Block on critical CVEs
        run: |
          COUNT=$(curl -s \
            -H "Authorization: Bearer ${{ secrets.TWA_KEY }}" \
            "$TWA_URL/organizations/$ORG/projects/$PRJ/alerts?severity=critical&status=pending" \
            | jq '.total')
          if [ "$COUNT" -gt "0" ]; then
            echo "❌ $COUNT CVE critique(s) non résolue(s)"
            exit 1
          fi
360K
enregistrements CVE indexés — l'intégralité du programme depuis 1999, identifiants réservés et rejetés compris
7
flux de vulnérabilités recoupés entre eux, parce qu'aucun n'est complet à lui seul
12
sources de veille éditoriale pour le brief quotidien — elles ne déclenchent aucune alerte
100%
de l'infrastructure en France — application, base CVE et vos inventaires
Tarifs

Tarifs veille cybersécurité : simples, transparents, sans surprise.

Quatre plans, du projet personnel à l’organisation multi-entités. Les alertes CVE ne sont jamais facturées au volume : ce qui varie, c’est le nombre de composants suivis, la taille de l’équipe et le degré d’automatisation. Prix HT, TVA ajoutée au paiement selon votre pays. Voir la grille détaillée.

Basic
0 € pour toujours

Pour découvrir la plateforme et sécuriser un projet personnel.

Commencer gratuitement
  • 1 projet
  • 10 items dans la watchlist
  • 5 abonnements EOL
  • Notifications email
  • Brief quotidien 12 sources de veille
  • Dashboard personnalisable
Plus
19 € HT / mois

Pour les petites équipes qui ont besoin d'organiser leur veille en équipe.

Choisir Plus →
  • Tout de Basic, plus :
  • 5 projets · 5 membres
  • Organisations et groupes
  • Case management workflow PENDING→RESOLVED
  • Rapports PDF historique 24 mois
  • 3 webhooks sortants
  • API REST v1 en lecture points d'entrée GET
  • Slack, Teams, e-mail
Entreprise
199 € HT / mois

Pour les organisations avec exigences SSO, audit et conformité.

Contacter les ventes
  • Tout de Pro, plus :
  • Engagement de disponibilité contractuel avec pénalités
  • Journal d'audit illimité et export continu
  • Interlocuteur nommé et comité trimestriel
  • Facturation sur bon de commande Chorus Pro
  • DPA négocié, annexes de sécurité

Sans engagement, changement de plan à tout moment, prorata à la bascule. Prix hors taxes. Hésitation légitime : lisez d'abord ce que font les autres outils.

Comparer

Nous ne sommes pas le bon outil pour tout le monde. Voici quand nous ne le sommes pas.

Vous voulez lire le code et l'héberger vous-même

Allez vers OpenCVE : c'est un logiciel que vous déployez, pas un service. Nous avons chiffré ce que coûte réellement l'auto-hébergement.

Le comparatif OpenCVE, chiffré

Vous devez scanner un parc et piloter la conformité

C'est Cyberwatch. Nous ne sommes pas un scanner actif : nous partons de ce que vous déclarez, pas de ce que nous découvrons sur le réseau.

Le comparatif Cyberwatch

Vous cherchez une archive à consulter

CVEDetails reste la référence pour fouiller l'historique. Nous faisons l'inverse : vous ne cherchez rien, c'est l'alerte qui vient.

Le comparatif CVEDetails

Vous voulez voir les six outils côte à côte

Mêmes critères pour tous : ciblage de la stack, priorisation, fraîcheur, prix réel, hébergement. Méthode et date de vérification affichées.

Le comparatif complet 2026
Sécurité & souveraineté

Cybersécurité française, pensée pour les DSI exigeants.

Vous nous confiez l’inventaire de votre système d’information : c’est une donnée sensible, et nous la traitons comme telle. Hébergement en France, chiffrement AES-256 au repos, TLS 1.3 en transit, double authentification obligatoire, journal d’audit exhaustif. Le détail est dans notre politique de confidentialité.

2FA TOTP obligatoire

Google Authenticator, Authy, 1Password — compatible RFC 6238.

Chiffrement AES-256

Au repos et TLS 1.3 en transit. JWT court + refresh token en Redis.

Hébergement en France

Application, base CVE et inventaires en région parisienne. Aucun sous-traitant hors UE n’y accède.

Audit logs complets

Chaque action tracée : acteur, entité, changes JSON, timestamp.

Rate limiting natif

10 tentatives / 60s par IP. Alertes automatiques si brute-force détecté.

Réseau isolé

Services data sur réseau privé. Frontend et API uniquement exposés en HTTPS.

DPA disponible

Accord de traitement (DPA) signable à la demande. Export complet de vos données à tout moment, sans nous le demander.

Disponibilité : objectif 99,5 %

Objectif mensuel repris des CGU, article 11.1. Pas de pénalité contractuelle hors plan Entreprise : nous ne vendons pas un engagement que nous ne tenons pas encore.

FAQ

Les questions qui reviennent.

Si la vôtre n'y est pas, posez-la : nous répondons sous 24 h ouvrées.

Comment savez-vous quelles CVE me concernent ?

Vous déclarez vos composants — système, appliances, frameworks, bibliothèques — à la main, par import d'un SBOM CycloneDX ou SPDX, ou par détection sur une URL publique. Chaque CVE publiée est rapprochée de cet inventaire par identifiant CPE (éditeur, produit, version). Une CVE qui ne touche aucun de vos composants ne vous est jamais envoyée.

En combien de temps suis-je prévenu ?

Deux délais, à ne pas confondre. Nous relisons les flux en continu, par cycles de quelques minutes : c'est la synchronisation. Une fois la CVE vue, le rapprochement, la priorisation et la notification prennent moins de 30 secondes : c'est le traitement. Personne ne peut être plus rapide que sa fréquence de relecture, et nous préférons l'écrire plutôt que d'afficher un chiffre que notre propre documentation démentirait.

Quelles sources alimentent vos alertes ?

Sept flux de vulnérabilités : CVE List, NVD, le catalogue KEV de la CISA (Known Exploited Vulnerabilities, les failles dont l'exploitation est constatée), l'EPSS de FIRST.org, PoC-in-GitHub, GHSA et OSV. À part, douze sources de veille éditoriale (CERT-FR, blogs d'éditeurs, presse spécialisée) alimentent le brief quotidien — elles ne déclenchent aucune alerte. Le détail est sur la page des sources de données.

Un CVSS 9.8 doit-il être corrigé avant un 7.5 ?

Pas forcément, et c'est le piège le plus courant. Le CVSS mesure la casse potentielle, pas la probabilité d'attaque. La majorité des CVE critiques ne sont jamais exploitées. Nous regardons d'abord si la CVE est au catalogue KEV (exploitation constatée), puis son score EPSS (probabilité d'exploitation sous 30 jours), et seulement ensuite le CVSS.

Mes données d'inventaire sont-elles confidentielles ?

Votre inventaire ne sert qu'à une chose : filtrer le flux CVE. Il n'est ni revendu, ni utilisé pour entraîner un modèle, ni partagé avec un tiers. Hébergement en région parisienne, chiffrement AES-256 au repos, TLS 1.3 en transit, aucun sous-traitant hors UE. Un accord de traitement des données (DPA) est signable à la demande.

Puis-je essayer sans carte bancaire ?

Oui. Le plan gratuit ne demande aucun moyen de paiement : une adresse e-mail suffit. Il couvre un projet, dix composants suivis et cinq abonnements aux fins de support, avec notification par e-mail. C'est assez pour voir si le filtrage tient ses promesses sur votre stack.

Qu'est-ce qui est inclus dans l'API ?

Le plan Plus ouvre l'API en lecture (points d'entrée GET) : alertes, base CVE, inventaire, dossiers, statistiques. Le plan Pro ouvre l'API complète, lecture et écriture, sur vingt points d'entrée, plus les webhooks sortants signés en HMAC. Authentification Bearer avec clés révocables, quotas par plan.

Et si je veux partir ?

Vous exportez vos données à tout moment, sans nous le demander et sans frais : inventaire, alertes, dossiers, journal d'audit. Le changement de plan se fait dans les deux sens, avec prorata. Rien n'est supprimé lors d'une rétrogradation : seules les fonctionnalités du plan supérieur cessent d'être accessibles.

Plan gratuit, sans carte bancaire

Recevez uniquement les CVE qui touchent votre stack.

Déclarez vos composants en deux minutes. La première alerte part dès la prochaine synchronisation.

Hébergé en France · aucun transfert hors UE · export de vos données à tout moment

Créer un compte — gratuit