Voici ce qu'un client reçoit. En plein écran.
Rapport Hivee anonymisé d'un projet TypeScript / Node / PostgreSQL. Pas un export brut d'outil : un livrable structuré, priorisé, exploitable.
Score, priorisation, plan d'action.
Ce qu'un abonné Standard reçoit en PDF, vue synthétique des sections clés.
Répartition par gravité
47 issues analyséesTop 5 priorités à corriger
Chaque finding inclut fichier + ligne + recommandation + effort estimé.
- criticalP0Auth · effort ≈ 1h
#1Token JWT non vérifié côté serveur
src/auth/session.ts:42 +2 fichiersReco Implémenter `jwt.verify()` avec la clé publique avant tout `req.user = decoded` dans le middleware.
- highP0Upload · effort 2-3h
#2Upload fichier sans validation MIME ni taille
src/api/upload.ts:118Reco Whitelister les MIME types attendus (image/jpeg, image/png, application/pdf) et plafonner à 10 Mo via multer/zod.
- highP1Database · effort ½ jour
#3Concaténation SQL non paramétrée
src/db/query.ts:67 +4 fichiersReco Remplacer les template literals par des prepared statements (`db.query(text, [values])`).
- highP1CORS · effort ≈ 1h
#4Politique d'origine trop permissive
src/middleware/cors.ts:23Reco Restreindre `Access-Control-Allow-Origin` aux domaines autorisés explicites (pas `*`).
- mediumP2Crypto · effort ≈ 2h
#5Algo de hashing legacy (MD5)
src/utils/crypto.ts:14Reco Migrer vers bcrypt (cost ≥ 12) ou argon2id pour tout hash de mot de passe.
11 corrections rapides : 1 seule pull request.
Issues de qualité et d'hygiène projet, regroupables en une pass de remédiation propre.
- Headers HTTP de sécurité manquants (CSP, X-Frame-Options, HSTS)
- Variables d'env loggées en clair en dev (`DEBUG=*`)
- Console.log oubliés en production (.env DEBUG=true)
- Dependencies obsolètes avec CVE moderate connues (npm audit)
- Fichiers `.env.example` désynchronisés du `.env` réel
- Tests unitaires sans assertions (`expect.assertions(N)` manquant)
Abonnement Standard
- · Rapport complet débloqué
- · Top 10 risques + fichier + ligne
- · Plan de remédiation priorisé
- · Export PDF + historique des scans
- · Self-serve · sans engagement
- Analyse statique automatisée uniquement — pas de pentest ni de revue manuelle dans ce rapport.
- L'absence de finding détecté ne garantit pas l'absence de vulnérabilité réelle.
- Hivee ne fournit ni certification NIS2 ni garantie de conformité juridique.
- Le rapport démo affiché ici est une anonymisation représentative, pas un client réel.
Le rapport est le début. Le cockpit fait le reste.
Chaque finding du rapport vit ensuite dans le cockpit : assigné, daté, suivi jusqu'à la vérification par le moteur — et ta readiness NIS2 / ISO 27001 se pilote au même endroit.
Findings Command Center — voir la gestion des findings
Cockpit de readiness — découvrir la gouvernance
Ce rapport peut être le tien en quelques minutes.
Crée ton compte, lance un scan gratuit, puis passe en Standard (19 €/mois) pour le rapport complet. Pas de devis surprise.