Connecteurs
Connecte tes outils. Hivee fait le reste.
Hivee est une couche de pilotage au-dessus de tes outils existants. Chaque connecteur affiche son statut réel : ce qui est disponible l'est vraiment, ce qui arrive est marqué comme tel — pas de vitrine gonflée.
Outils d'analyse & sources de findings
Les moteurs qui détectent. Hivee lit leurs résultats, les enrichit et les transforme en actions suivies.
SonarCloud
Moteur d'analyse statique managé par Hivee — rien à configurer.
Données importées
- Findings et hotspots de sécurité
- Notes sécurité, fiabilité et maintenabilité
Actions possibles
- Analyser un repo public
- Re-vérifier une correction sans consommer de scan
Limites
- Repos publics en autonomie — les repos privés passent par un accompagnement Hivee
SonarQube Server
Plan Premium
Connecte ton instance auto-hébergée et importe tes analyses existantes.
Données importées
- Issues par clé de projet
- Branches analysées
Actions possibles
- Créer un projet Hivee depuis un projet SonarQube
Limites
- Instance accessible en HTTPS requise
- Jeton chiffré côté Hivee (AES-256-GCM)
JFrog Xray
Plan Premium
Importe les vulnérabilités Xray de tes artefacts Artifactory — CVE de dépendances, secrets et licences — comme des findings suivis.
Données importées
- Violations de sécurité (CVE, CVSS, CWE)
- Composants et artefacts impactés
- Violations de licence
Actions possibles
- Import à la demande depuis ton instance JFrog
- Auto-routage vers l'équipe propriétaire
Limites
- Instance JFrog accessible en HTTPS requise
- Jeton d'accès chiffré côté Hivee (AES-256-GCM)
- Mode démonstration intégré tant que l'ouverture des comptes n'est pas généralisée
GitLab
Plan Premium (connexion directe) — import de rapport disponible sur tous les plans
Importe les vulnérabilités d'un projet GitLab (SAST, dépendances, secrets) comme des findings suivis, en direct ou par rapport JSON.
Données importées
- Vulnérabilités SAST, dépendances (CVE/CWE) et secrets
- Rapports CI (gl-sast-report.json et équivalents) sur tous les tiers GitLab
Actions possibles
- Import direct via l'API Vulnerability Management (projets GitLab Ultimate)
- Import universel par rapport JSON (Free, Premium, Ultimate)
- Auto-routage vers l'équipe propriétaire
Limites
- L'import direct nécessite un projet sous licence GitLab Ultimate
- L'import de rapport JSON fonctionne sur tous les tiers GitLab (Free/Premium/Ultimate)
- Jeton d'accès personnel chiffré côté Hivee (AES-256-GCM)
Dependabot
Importe les alertes Dependabot de tes repos GitHub connectés comme des findings suivis.
Données importées
- Alertes de dépendances vulnérables (CVE, CWE, plage affectée, version corrigée)
Actions possibles
- Import à la demande depuis un repo GitHub connecté
- Auto-routage vers l'équipe propriétaire
Limites
- Nécessite la GitHub App Hivee déjà connectée sur le repo
- Nécessite que Dependabot soit activé sur le repo côté GitHub
Snyk
Plan Premium
Importe les issues Snyk (dépendances, code, licences, configuration cloud) de ton organisation comme des findings suivis.
Données importées
- Vulnérabilités de dépendances (CVE/CWE)
- Findings d'analyse statique (Snyk Code)
- Violations de licence et de configuration cloud
Actions possibles
- Import à la demande depuis ton organisation Snyk
- Auto-routage vers l'équipe propriétaire
Limites
- Jeton d'API chiffré côté Hivee (AES-256-GCM)
- Une connexion cible une organisation Snyk (API REST org-scopée)
Semgrep
Plan Premium
Importe les findings d'analyse statique (SAST) de ton déploiement Semgrep AppSec Platform comme des findings suivis.
Données importées
- Findings SAST (règle, sévérité, fichier, ligne, dépôt)
Actions possibles
- Import à la demande depuis ton déploiement Semgrep
- Auto-routage vers l'équipe propriétaire
Limites
- Jeton d'API chiffré côté Hivee (AES-256-GCM)
- Nécessite un compte Semgrep AppSec Platform Team ou Enterprise
GitGuardian
Plan Premium
Importe les incidents de secrets exposés (clés d'API, jetons, identifiants) de ton workspace GitGuardian comme des findings suivis.
Données importées
- Incidents de secrets (détecteur, sévérité, validité, occurrences)
Actions possibles
- Import à la demande depuis ton workspace GitGuardian
- Auto-routage vers l'équipe propriétaire
Limites
- Clé d'API chiffrée côté Hivee (AES-256-GCM)
- SaaS uniquement (api.gitguardian.com) : le self-hosted GitGuardian n'est pas encore couvert
Trivy
Importe un rapport Trivy (dépendances vulnérables, secrets, mauvaises configurations IaC) comme des findings suivis.
Données importées
- Vulnérabilités de dépendances (CVE/CWE, paquets OS et applicatifs)
- Secrets exposés détectés dans le code ou les fichiers de configuration
- Mauvaises configurations IaC (Dockerfile, Terraform, Kubernetes…)
Actions possibles
- Import du rapport JSON généré par ton pipeline CI
- Auto-routage vers l'équipe propriétaire
Limites
- Trivy est un scanner en ligne de commande, pas une API cloud : aucune connexion à configurer, uniquement l'import du rapport
- Format attendu : sortie `trivy … --format json` (schéma officiel Trivy)
Rapports de pentest (PDF)
Dépose un rapport de pentest : Hivee en extrait les vulnérabilités et les suit comme des findings.
Données importées
- Vulnérabilités (sévérité, CVSS, CWE, OWASP)
- Campagnes et périmètres
Actions possibles
- Revue d'import avant création
- Comparaison de deux campagnes
- Détection des récidives
Limites
- PDF textuels — les rapports scannés (image) ne sont pas encore pris en charge
- Extraction déterministe, relue humainement : pas de magie
Aikido
Plan Premium
Importe les issues Aikido Security (dépendances open source, secrets, SAST, IaC, cloud, licences) de ton workspace comme des findings suivis.
Données importées
- Vulnérabilités de dépendances open source (CVE/CWE)
- Secrets exposés, findings SAST et IaC
- Configurations cloud et violations de licence
Actions possibles
- Import à la demande depuis ton workspace Aikido
- Auto-routage vers l'équipe propriétaire
Limites
- Authentification OAuth2 Client Credentials (client_id + client_secret chiffrés côté Hivee, AES-256-GCM)
- Une connexion cible un workspace Aikido
Bitbucket
Plan Premium (connexion directe), import de rapport disponible sur tous les plans
Importe les reports Code Insights (SAST, dépendances, secrets) publiés par ta CI sur un dépôt Bitbucket Cloud comme des findings suivis.
Données importées
- Findings de sécurité (annotations Code Insights, tous outils confondus)
- Rapport collé au format Code Insights (report + annotations), sans connexion ni tier
Actions possibles
- Import direct depuis le dernier commit de la branche par défaut
- Import universel par rapport collé
- Auto-routage vers l'équipe propriétaire
Limites
- Bitbucket Cloud n'a pas de source de findings native : nécessite qu'une CI publie déjà des Code Insights sur le repo
- Bitbucket Cloud uniquement (Data Center/Server non couvert)
- Authentification par jeton d'API (les app passwords Bitbucket sont dépréciés, retrait le 28/07/2026)
Azure DevOps
Plan Premium
Importe les alertes GitHub Advanced Security (code, dépendances, secrets) d'un dépôt Azure DevOps comme des findings suivis.
Données importées
- Alertes de code, dépendances (CVE) et secrets (Advanced Security)
Actions possibles
- Import à la demande depuis ton dépôt Azure DevOps
- Auto-routage vers l'équipe propriétaire
Limites
- Nécessite GitHub Advanced Security for Azure DevOps activé sur le projet (add-on payant Microsoft)
- Azure DevOps Services (cloud) uniquement, Azure DevOps Server (on-premise) non couvert
- Jeton d'accès personnel chiffré côté Hivee (AES-256-GCM)
Checkmarx One
Plan Premium
Importe les résultats du dernier scan terminé d'un tenant Checkmarx One (SAST, dépendances, IaC, conteneurs) comme des findings suivis.
Données importées
- Résultats SAST, SCA (dépendances/CVE), KICS (IaC) et conteneurs
- Statut de triage Checkmarx (à vérifier, confirmé, non exploitable…)
Actions possibles
- Import à la demande depuis le dernier scan terminé du projet
- Auto-routage vers l'équipe propriétaire
Limites
- Authentification OAuth2/OIDC via l'IAM du tenant (jeton d'API chiffré, AES-256-GCM)
- Une connexion cible un seul projet Checkmarx One
- Ne remonte que le dernier scan terminé (Completed) du projet
Wiz
Plan Premium
Importe les vulnérabilités cloud (CVE sur machines virtuelles, images de conteneurs, fonctions serverless) détectées par Wiz comme des findings suivis.
Données importées
- Vulnérabilités CVE sur actifs cloud (VM, conteneurs, serverless, stockage)
- Statut de triage Wiz (ouvert, en cours, résolu)
Actions possibles
- Import à la demande depuis le tenant Wiz
- Auto-routage vers l'équipe propriétaire
Limites
- Authentification OAuth2 Client Credentials (client_id + client_secret chiffrés côté Hivee, AES-256-GCM)
- Une connexion cible un seul tenant Wiz (endpoint GraphQL régional du datacenter)
Qualys
Plan Premium (mode démonstration)
Découvre le format des findings Qualys (vulnérabilités hôtes, QID, CVE) en mode démonstration.
Données importées
- Vulnérabilités détectées par hôte (QID, CVE, sévérité, port/protocole)
Actions possibles
- Mode démonstration disponible dès maintenant
Limites
- Import réel non encore livré : l'API Qualys de détection de vulnérabilités répond en XML sur une surface fragmentée selon les modules souscrits, non couverte par ce lot
- L'authentification à la plateforme est réelle et testée, seul l'import de findings reste en démonstration
Gestion de code
Tes repos, connectés en lecture seule pour créer des projets et suivre les corrections.
GitHub
GitHub App officielle : synchronise tes repos et crée tes projets en deux clics.
Données importées
- Liste des repos installés
- Métadonnées de repo
Actions possibles
- Créer un projet depuis un repo
- Suivre les PR liées à un finding
Limites
- Permissions lecture seule (métadonnées + contenu)
Gestion de tickets
Le travail de correction part dans tes outils — Hivee garde le fil jusqu'à la vérification.
Jira
Crée des tickets préremplis depuis un finding et suis leur statut jusqu'à la vérification.
Données importées
- Statuts de tickets (webhook)
- Projets et types de demande
Actions possibles
- Ticket prérempli modifiable
- Mapping équipes ↔ projets Jira
- Mapping de champs
Limites
- Mode démonstration intégré — la connexion OAuth à ton instance arrive avec l'ouverture des comptes
Communication & alertes
Notifier les bonnes personnes au bon moment, sans quitter tes canaux.
Slack / Microsoft Teams
Alertes et digests dans tes canaux d'équipe.
Ton outil n'est pas dans la liste ?
Le cockpit est pensé pour agréger plusieurs sources — dis-nous lequel te manque, ça pèse directement sur la feuille de route des connecteurs.