Aller au contenu
Rapport démo

Voici ce qu'un client reçoit. En plein écran.

Rapport Hivee anonymisé d'un projet TypeScript / Node / PostgreSQL. Pas un export brut d'outil : un livrable structuré, priorisé, exploitable.

hivee.report/agence-app.fr
scan #1043
Score global
A-/ A
Issues détectées
23
Répartition par gravité
Critical
1
High
4
Medium
11
Low
7
Top risques à corriger
Signature de webhook non vérifiée
src/api/webhook.ts:53
Cookie de session sans flag Secure
src/lib/cookies.ts:29
Entrée utilisateur non validée
src/pages/api/contact.ts:84
Plan de remédiation · 6 quick wins identifiés
Rapport complet

Score, priorisation, plan d'action.

Ce qu'un abonné Standard reçoit en PDF, vue synthétique des sections clés.

Score global
B+
/ A maximum
Issues totales
47
dont 3 critical
Effort estimé
~ 36 h
remédiation totale
Quick wins
11
1 pull request

Répartition par gravité

47 issues analysées
Critical
3
High
8
Medium
21
Low
15

Top 5 priorités à corriger

Chaque finding inclut fichier + ligne + recommandation + effort estimé.

  • criticalP0Auth · effort ≈ 1h

    #1Token JWT non vérifié côté serveur

    src/auth/session.ts:42 +2 fichiers

    Reco Implémenter `jwt.verify()` avec la clé publique avant tout `req.user = decoded` dans le middleware.

  • highP0Upload · effort 2-3h

    #2Upload fichier sans validation MIME ni taille

    src/api/upload.ts:118

    Reco Whitelister les MIME types attendus (image/jpeg, image/png, application/pdf) et plafonner à 10 Mo via multer/zod.

  • highP1Database · effort ½ jour

    #3Concaténation SQL non paramétrée

    src/db/query.ts:67 +4 fichiers

    Reco Remplacer les template literals par des prepared statements (`db.query(text, [values])`).

  • highP1CORS · effort ≈ 1h

    #4Politique d'origine trop permissive

    src/middleware/cors.ts:23

    Reco Restreindre `Access-Control-Allow-Origin` aux domaines autorisés explicites (pas `*`).

  • mediumP2Crypto · effort ≈ 2h

    #5Algo de hashing legacy (MD5)

    src/utils/crypto.ts:14

    Reco Migrer vers bcrypt (cost ≥ 12) ou argon2id pour tout hash de mot de passe.

Quick wins batchables

11 corrections rapides : 1 seule pull request.

Issues de qualité et d'hygiène projet, regroupables en une pass de remédiation propre.

  • Headers HTTP de sécurité manquants (CSP, X-Frame-Options, HSTS)
  • Variables d'env loggées en clair en dev (`DEBUG=*`)
  • Console.log oubliés en production (.env DEBUG=true)
  • Dependencies obsolètes avec CVE moderate connues (npm audit)
  • Fichiers `.env.example` désynchronisés du `.env` réel
  • Tests unitaires sans assertions (`expect.assertions(N)` manquant)
Livré en PDF

Abonnement Standard

19 €/ mois
  • · Rapport complet débloqué
  • · Top 10 risques + fichier + ligne
  • · Plan de remédiation priorisé
  • · Export PDF + historique des scans
  • · Self-serve · sans engagement
Créer mon compte
Limites de l'audit
  • Analyse statique automatisée uniquement — pas de pentest ni de revue manuelle dans ce rapport.
  • L'absence de finding détecté ne garantit pas l'absence de vulnérabilité réelle.
  • Hivee ne fournit ni certification NIS2 ni garantie de conformité juridique.
  • Le rapport démo affiché ici est une anonymisation représentative, pas un client réel.
Et après le rapport ?

Le rapport est le début. Le cockpit fait le reste.

Chaque finding du rapport vit ensuite dans le cockpit : assigné, daté, suivi jusqu'à la vérification par le moteur — et ta readiness NIS2 / ISO 27001 se pilote au même endroit.

Findings Command Center — voir la gestion des findings

Cockpit de readiness — découvrir la gouvernance

Ce rapport peut être le tien en quelques minutes.

Crée ton compte, lance un scan gratuit, puis passe en Standard (19 €/mois) pour le rapport complet. Pas de devis surprise.