Connecteurs
Connecte tes outils. Hivee fait le reste.
Hivee est une couche de pilotage au-dessus des outils que tu as déjà : 16 sources de findings, plus tes rapports de pentest, plus tes outils d'équipe. Chaque connecteur affiche son statut réel : ce qui est disponible l'est vraiment, ce qui arrive est marqué comme tel, sans vitrine gonflée.
Sources de code
Là où ton code vit. Hivee lit les alertes déjà produites autour de tes dépôts, en lecture seule.
GitHub
GitHub App officielle : synchronise tes dépôts et crée tes projets en deux clics.
Données importées
- Liste des dépôts installés
- Métadonnées de dépôt
Actions possibles
- Créer un projet depuis un dépôt
- Suivre les PR liées à un finding
Limites
- Permissions lecture seule (métadonnées et contenu)
GitLab
Plan Premium pour la connexion directe, import de rapport sur tous les plans
Importe les vulnérabilités d'un projet GitLab (SAST, dépendances, secrets) comme des findings suivis, en direct ou par rapport JSON.
Données importées
- Vulnérabilités SAST, dépendances (CVE/CWE) et secrets
- Rapports CI (gl-sast-report.json et équivalents) sur tous les tiers GitLab
Actions possibles
- Import direct via l'API Vulnerability Management (projets GitLab Ultimate)
- Import universel par rapport JSON (Free, Premium, Ultimate)
- Auto-routage vers l'équipe propriétaire
Limites
- L'import direct nécessite un projet sous licence GitLab Ultimate
- L'import de rapport JSON fonctionne sur tous les tiers GitLab (Free, Premium, Ultimate)
- Jeton d'accès personnel chiffré côté Hivee (AES-256-GCM)
Bitbucket
Plan Premium pour la connexion directe, import de rapport sur tous les plans
Importe les reports Code Insights (SAST, dépendances, secrets) publiés par ta CI sur un dépôt Bitbucket Cloud comme des findings suivis.
Données importées
- Findings de sécurité (annotations Code Insights, tous outils confondus)
- Rapport collé au format Code Insights (report et annotations), sans connexion ni tier
Actions possibles
- Import direct depuis le dernier commit de la branche par défaut
- Import universel par rapport collé
- Auto-routage vers l'équipe propriétaire
Limites
- Bitbucket Cloud n'a pas de source de findings native : nécessite qu'une CI publie déjà des Code Insights sur le dépôt
- Bitbucket Cloud uniquement (Data Center et Server non couverts)
- Authentification par jeton d'API (les app passwords Bitbucket sont dépréciés, retrait le 28/07/2026)
Azure DevOps
Plan Premium
Importe les alertes GitHub Advanced Security (code, dépendances, secrets) d'un dépôt Azure DevOps comme des findings suivis.
Données importées
- Alertes de code, dépendances (CVE) et secrets (Advanced Security)
Actions possibles
- Import à la demande depuis ton dépôt Azure DevOps
- Auto-routage vers l'équipe propriétaire
Limites
- Nécessite GitHub Advanced Security for Azure DevOps activé sur le projet (add-on payant Microsoft)
- Azure DevOps Services (cloud) uniquement, Azure DevOps Server (on-premise) non couvert
- Jeton d'accès personnel chiffré côté Hivee (AES-256-GCM)
Analyse de code
Les moteurs qui inspectent le code source. Hivee récupère leurs résultats et les transforme en actions suivies.
SonarCloud
Moteur d'analyse statique managé par Hivee : rien à configurer de ton côté.
Données importées
- Findings et hotspots de sécurité
- Notes sécurité, fiabilité et maintenabilité
Actions possibles
- Analyser un dépôt public
- Re-vérifier une correction sans consommer de scan
Limites
- Dépôts publics en autonomie, les dépôts privés passent par un accompagnement Hivee
SonarQube Server
Plan Premium
Connecte ton instance auto-hébergée et importe tes analyses existantes.
Données importées
- Issues par clé de projet
- Branches analysées
Actions possibles
- Créer un projet Hivee depuis un projet SonarQube
Limites
- Instance accessible en HTTPS requise
- Jeton chiffré côté Hivee (AES-256-GCM)
Semgrep
Plan Premium
Importe les findings d'analyse statique (SAST) de ton déploiement Semgrep AppSec Platform comme des findings suivis.
Données importées
- Findings SAST (règle, sévérité, fichier, ligne, dépôt)
Actions possibles
- Import à la demande depuis ton déploiement Semgrep
- Auto-routage vers l'équipe propriétaire
Limites
- Jeton d'API chiffré côté Hivee (AES-256-GCM)
- Nécessite un compte Semgrep AppSec Platform Team ou Enterprise
Checkmarx One
Plan Premium
Importe les résultats du dernier scan terminé d'un tenant Checkmarx One (SAST, dépendances, IaC, conteneurs) comme des findings suivis.
Données importées
- Résultats SAST, SCA (dépendances et CVE), KICS (IaC) et conteneurs
- Statut de triage Checkmarx (à vérifier, confirmé, non exploitable…)
Actions possibles
- Import à la demande depuis le dernier scan terminé du projet
- Auto-routage vers l'équipe propriétaire
Limites
- Authentification OAuth2/OIDC via l'IAM du tenant (jeton d'API chiffré, AES-256-GCM)
- Une connexion cible un seul projet Checkmarx One
- Ne remonte que le dernier scan terminé (Completed) du projet
Dépendances & artefacts
Les CVE de tes bibliothèques, images et paquets, ramenées dans le même registre que le reste.
Dependabot
Importe les alertes Dependabot de tes dépôts GitHub connectés comme des findings suivis.
Données importées
- Alertes de dépendances vulnérables (CVE, CWE, plage affectée, version corrigée)
Actions possibles
- Import à la demande depuis un dépôt GitHub connecté
- Auto-routage vers l'équipe propriétaire
Limites
- Nécessite la GitHub App Hivee déjà connectée sur le dépôt
- Nécessite que Dependabot soit activé sur le dépôt côté GitHub
Snyk
Plan Premium
Importe les issues Snyk (dépendances, code, licences, configuration cloud) de ton organisation comme des findings suivis.
Données importées
- Vulnérabilités de dépendances (CVE/CWE)
- Findings d'analyse statique (Snyk Code)
- Violations de licence et de configuration cloud
Actions possibles
- Import à la demande depuis ton organisation Snyk
- Auto-routage vers l'équipe propriétaire
Limites
- Jeton d'API chiffré côté Hivee (AES-256-GCM)
- Une connexion cible une organisation Snyk (API REST org-scopée)
JFrog Xray
Plan Premium
Importe les vulnérabilités Xray de tes artefacts Artifactory (CVE de dépendances, secrets, licences) comme des findings suivis.
Données importées
- Violations de sécurité (CVE, CVSS, CWE)
- Composants et artefacts impactés
- Violations de licence
Actions possibles
- Import à la demande depuis ton instance JFrog
- Auto-routage vers l'équipe propriétaire
Limites
- Instance JFrog accessible en HTTPS requise
- Jeton d'accès chiffré côté Hivee (AES-256-GCM)
Trivy
Importe un rapport Trivy (dépendances vulnérables, secrets, mauvaises configurations IaC) comme des findings suivis.
Données importées
- Vulnérabilités de dépendances (CVE/CWE, paquets OS et applicatifs)
- Secrets exposés détectés dans le code ou les fichiers de configuration
- Mauvaises configurations IaC (Dockerfile, Terraform, Kubernetes…)
Actions possibles
- Import du rapport JSON généré par ton pipeline CI
- Auto-routage vers l'équipe propriétaire
Limites
- Trivy est un scanner en ligne de commande, pas une API cloud : aucune connexion à configurer, uniquement l'import du rapport
- Format attendu : sortie `trivy … --format json` (schéma officiel Trivy)
Secrets
Les clés, jetons et identifiants qui ont fuité, traités comme des findings datés et assignés.
GitGuardian
Plan Premium
Importe les incidents de secrets exposés (clés d'API, jetons, identifiants) de ton workspace GitGuardian comme des findings suivis.
Données importées
- Incidents de secrets (détecteur, sévérité, validité, occurrences)
Actions possibles
- Import à la demande depuis ton workspace GitGuardian
- Auto-routage vers l'équipe propriétaire
Limites
- Clé d'API chiffrée côté Hivee (AES-256-GCM)
- SaaS uniquement (api.gitguardian.com) : le self-hosted GitGuardian n'est pas encore couvert
Cloud & plateformes tout-en-un
Les plateformes qui couvrent plusieurs domaines à la fois, du cloud à l'analyse de code.
Aikido
Plan Premium
Importe les issues Aikido Security (dépendances open source, secrets, SAST, IaC, cloud, licences) de ton workspace comme des findings suivis.
Données importées
- Vulnérabilités de dépendances open source (CVE/CWE)
- Secrets exposés, findings SAST et IaC
- Configurations cloud et violations de licence
Actions possibles
- Import à la demande depuis ton workspace Aikido
- Auto-routage vers l'équipe propriétaire
Limites
- Authentification OAuth2 Client Credentials (client_id et client_secret chiffrés côté Hivee, AES-256-GCM)
- Une connexion cible un workspace Aikido
Wiz
Plan Premium
Importe les vulnérabilités cloud (CVE sur machines virtuelles, images de conteneurs, fonctions serverless) détectées par Wiz comme des findings suivis.
Données importées
- Vulnérabilités CVE sur actifs cloud (VM, conteneurs, serverless, stockage)
- Statut de triage Wiz (ouvert, en cours, résolu)
Actions possibles
- Import à la demande depuis le tenant Wiz
- Auto-routage vers l'équipe propriétaire
Limites
- Authentification OAuth2 Client Credentials (client_id et client_secret chiffrés côté Hivee, AES-256-GCM)
- Une connexion cible un seul tenant Wiz (endpoint GraphQL régional du datacenter)
Qualys
Plan Premium (mode démonstration)
Découvre le format des findings Qualys (vulnérabilités hôtes, QID, CVE) en mode démonstration.
Données importées
- Vulnérabilités détectées par hôte (QID, CVE, sévérité, port et protocole)
Actions possibles
- Mode démonstration disponible dès maintenant
Limites
- Import réel non encore livré : l'API Qualys de détection de vulnérabilités répond en XML sur une surface fragmentée selon les modules souscrits, non couverte par ce lot
- L'authentification à la plateforme est réelle et testée, seul l'import de findings reste en démonstration
Pilotage & documentation
Le travail de correction part dans tes outils d'équipe. Hivee garde le fil jusqu'à la vérification.
Jira
Crée des tickets préremplis depuis un finding et suis leur statut jusqu'à la vérification.
Données importées
- Statuts de tickets (webhook)
- Projets et types de demande
Actions possibles
- Ticket prérempli modifiable
- Mapping équipes vers projets Jira
- Mapping de champs
Limites
- Connexion à ton instance en mode démonstration : le parcours complet est là, l'ouverture aux instances réelles est la prochaine étape
Confluence
Indexe tes espaces comme base de connaissance et publie fiches de remédiation, documents de gouvernance et synthèses de pentest.
Données importées
- Pages indexées en recherche plein texte française
- Espaces et arborescence
Actions possibles
- Publication idempotente d'une fiche de remédiation
- Rattachement d'une page à un finding
Limites
- Connexion à ton instance en mode démonstration : le parcours complet est là, l'ouverture aux instances réelles est la prochaine étape
Slack / Microsoft Teams
Alertes et digests dans tes canaux d'équipe.
Rapports de pentest
Ce n'est pas un outil à connecter, c'est un PDF à déposer. Il entre dans le même registre, avec la même priorisation et la même vérification.
Rapports de pentest (PDF)
Dépose un rapport de pentest : Hivee en extrait les vulnérabilités et les suit comme des findings.
Données importées
- Vulnérabilités (sévérité, CVSS, CWE, OWASP)
- Campagnes et périmètres
Actions possibles
- Revue d'import avant création
- Comparaison de deux campagnes
- Détection des récidives
Limites
- PDF textuels : les rapports scannés (image) ne sont pas encore pris en charge
- Extraction déterministe, relue humainement : pas de magie
Ton outil n'est pas dans la liste ?
En attendant un connecteur dédié, le plan Premium ouvre un webhook d'ingestion générique : un jeton d'organisation encaisse les findings de n'importe quel outil, dédoublonnés à l'entrée. Dis-nous aussi lequel te manque, ça pèse directement sur la feuille de route des connecteurs.