Aller au contenu

Connecteurs

Connecte tes outils. Hivee fait le reste.

Hivee est une couche de pilotage au-dessus des outils que tu as déjà : 16 sources de findings, plus tes rapports de pentest, plus tes outils d'équipe. Chaque connecteur affiche son statut réel : ce qui est disponible l'est vraiment, ce qui arrive est marqué comme tel, sans vitrine gonflée.

DisponibleDisponible en démonstrationÀ venir

Sources de code

Là où ton code vit. Hivee lit les alertes déjà produites autour de tes dépôts, en lecture seule.

GitHub

Disponible

GitHub App officielle : synchronise tes dépôts et crée tes projets en deux clics.

Données importées

  • Liste des dépôts installés
  • Métadonnées de dépôt

Actions possibles

  • Créer un projet depuis un dépôt
  • Suivre les PR liées à un finding

Limites

  • Permissions lecture seule (métadonnées et contenu)

GitLab

Plan Premium pour la connexion directe, import de rapport sur tous les plans

Disponible

Importe les vulnérabilités d'un projet GitLab (SAST, dépendances, secrets) comme des findings suivis, en direct ou par rapport JSON.

Données importées

  • Vulnérabilités SAST, dépendances (CVE/CWE) et secrets
  • Rapports CI (gl-sast-report.json et équivalents) sur tous les tiers GitLab

Actions possibles

  • Import direct via l'API Vulnerability Management (projets GitLab Ultimate)
  • Import universel par rapport JSON (Free, Premium, Ultimate)
  • Auto-routage vers l'équipe propriétaire

Limites

  • L'import direct nécessite un projet sous licence GitLab Ultimate
  • L'import de rapport JSON fonctionne sur tous les tiers GitLab (Free, Premium, Ultimate)
  • Jeton d'accès personnel chiffré côté Hivee (AES-256-GCM)

Bitbucket

Plan Premium pour la connexion directe, import de rapport sur tous les plans

Disponible

Importe les reports Code Insights (SAST, dépendances, secrets) publiés par ta CI sur un dépôt Bitbucket Cloud comme des findings suivis.

Données importées

  • Findings de sécurité (annotations Code Insights, tous outils confondus)
  • Rapport collé au format Code Insights (report et annotations), sans connexion ni tier

Actions possibles

  • Import direct depuis le dernier commit de la branche par défaut
  • Import universel par rapport collé
  • Auto-routage vers l'équipe propriétaire

Limites

  • Bitbucket Cloud n'a pas de source de findings native : nécessite qu'une CI publie déjà des Code Insights sur le dépôt
  • Bitbucket Cloud uniquement (Data Center et Server non couverts)
  • Authentification par jeton d'API (les app passwords Bitbucket sont dépréciés, retrait le 28/07/2026)

Azure DevOps

Plan Premium

Disponible

Importe les alertes GitHub Advanced Security (code, dépendances, secrets) d'un dépôt Azure DevOps comme des findings suivis.

Données importées

  • Alertes de code, dépendances (CVE) et secrets (Advanced Security)

Actions possibles

  • Import à la demande depuis ton dépôt Azure DevOps
  • Auto-routage vers l'équipe propriétaire

Limites

  • Nécessite GitHub Advanced Security for Azure DevOps activé sur le projet (add-on payant Microsoft)
  • Azure DevOps Services (cloud) uniquement, Azure DevOps Server (on-premise) non couvert
  • Jeton d'accès personnel chiffré côté Hivee (AES-256-GCM)

Analyse de code

Les moteurs qui inspectent le code source. Hivee récupère leurs résultats et les transforme en actions suivies.

SonarCloud

Disponible

Moteur d'analyse statique managé par Hivee : rien à configurer de ton côté.

Données importées

  • Findings et hotspots de sécurité
  • Notes sécurité, fiabilité et maintenabilité

Actions possibles

  • Analyser un dépôt public
  • Re-vérifier une correction sans consommer de scan

Limites

  • Dépôts publics en autonomie, les dépôts privés passent par un accompagnement Hivee

SonarQube Server

Plan Premium

Disponible

Connecte ton instance auto-hébergée et importe tes analyses existantes.

Données importées

  • Issues par clé de projet
  • Branches analysées

Actions possibles

  • Créer un projet Hivee depuis un projet SonarQube

Limites

  • Instance accessible en HTTPS requise
  • Jeton chiffré côté Hivee (AES-256-GCM)

Semgrep

Plan Premium

Disponible

Importe les findings d'analyse statique (SAST) de ton déploiement Semgrep AppSec Platform comme des findings suivis.

Données importées

  • Findings SAST (règle, sévérité, fichier, ligne, dépôt)

Actions possibles

  • Import à la demande depuis ton déploiement Semgrep
  • Auto-routage vers l'équipe propriétaire

Limites

  • Jeton d'API chiffré côté Hivee (AES-256-GCM)
  • Nécessite un compte Semgrep AppSec Platform Team ou Enterprise

Checkmarx One

Plan Premium

Disponible

Importe les résultats du dernier scan terminé d'un tenant Checkmarx One (SAST, dépendances, IaC, conteneurs) comme des findings suivis.

Données importées

  • Résultats SAST, SCA (dépendances et CVE), KICS (IaC) et conteneurs
  • Statut de triage Checkmarx (à vérifier, confirmé, non exploitable…)

Actions possibles

  • Import à la demande depuis le dernier scan terminé du projet
  • Auto-routage vers l'équipe propriétaire

Limites

  • Authentification OAuth2/OIDC via l'IAM du tenant (jeton d'API chiffré, AES-256-GCM)
  • Une connexion cible un seul projet Checkmarx One
  • Ne remonte que le dernier scan terminé (Completed) du projet

Dépendances & artefacts

Les CVE de tes bibliothèques, images et paquets, ramenées dans le même registre que le reste.

Dependabot

Disponible

Importe les alertes Dependabot de tes dépôts GitHub connectés comme des findings suivis.

Données importées

  • Alertes de dépendances vulnérables (CVE, CWE, plage affectée, version corrigée)

Actions possibles

  • Import à la demande depuis un dépôt GitHub connecté
  • Auto-routage vers l'équipe propriétaire

Limites

  • Nécessite la GitHub App Hivee déjà connectée sur le dépôt
  • Nécessite que Dependabot soit activé sur le dépôt côté GitHub

Snyk

Plan Premium

Disponible

Importe les issues Snyk (dépendances, code, licences, configuration cloud) de ton organisation comme des findings suivis.

Données importées

  • Vulnérabilités de dépendances (CVE/CWE)
  • Findings d'analyse statique (Snyk Code)
  • Violations de licence et de configuration cloud

Actions possibles

  • Import à la demande depuis ton organisation Snyk
  • Auto-routage vers l'équipe propriétaire

Limites

  • Jeton d'API chiffré côté Hivee (AES-256-GCM)
  • Une connexion cible une organisation Snyk (API REST org-scopée)

JFrog Xray

Plan Premium

Disponible

Importe les vulnérabilités Xray de tes artefacts Artifactory (CVE de dépendances, secrets, licences) comme des findings suivis.

Données importées

  • Violations de sécurité (CVE, CVSS, CWE)
  • Composants et artefacts impactés
  • Violations de licence

Actions possibles

  • Import à la demande depuis ton instance JFrog
  • Auto-routage vers l'équipe propriétaire

Limites

  • Instance JFrog accessible en HTTPS requise
  • Jeton d'accès chiffré côté Hivee (AES-256-GCM)

Trivy

Disponible

Importe un rapport Trivy (dépendances vulnérables, secrets, mauvaises configurations IaC) comme des findings suivis.

Données importées

  • Vulnérabilités de dépendances (CVE/CWE, paquets OS et applicatifs)
  • Secrets exposés détectés dans le code ou les fichiers de configuration
  • Mauvaises configurations IaC (Dockerfile, Terraform, Kubernetes…)

Actions possibles

  • Import du rapport JSON généré par ton pipeline CI
  • Auto-routage vers l'équipe propriétaire

Limites

  • Trivy est un scanner en ligne de commande, pas une API cloud : aucune connexion à configurer, uniquement l'import du rapport
  • Format attendu : sortie `trivy … --format json` (schéma officiel Trivy)

Secrets

Les clés, jetons et identifiants qui ont fuité, traités comme des findings datés et assignés.

GitGuardian

Plan Premium

Disponible

Importe les incidents de secrets exposés (clés d'API, jetons, identifiants) de ton workspace GitGuardian comme des findings suivis.

Données importées

  • Incidents de secrets (détecteur, sévérité, validité, occurrences)

Actions possibles

  • Import à la demande depuis ton workspace GitGuardian
  • Auto-routage vers l'équipe propriétaire

Limites

  • Clé d'API chiffrée côté Hivee (AES-256-GCM)
  • SaaS uniquement (api.gitguardian.com) : le self-hosted GitGuardian n'est pas encore couvert

Cloud & plateformes tout-en-un

Les plateformes qui couvrent plusieurs domaines à la fois, du cloud à l'analyse de code.

Aikido

Plan Premium

Disponible

Importe les issues Aikido Security (dépendances open source, secrets, SAST, IaC, cloud, licences) de ton workspace comme des findings suivis.

Données importées

  • Vulnérabilités de dépendances open source (CVE/CWE)
  • Secrets exposés, findings SAST et IaC
  • Configurations cloud et violations de licence

Actions possibles

  • Import à la demande depuis ton workspace Aikido
  • Auto-routage vers l'équipe propriétaire

Limites

  • Authentification OAuth2 Client Credentials (client_id et client_secret chiffrés côté Hivee, AES-256-GCM)
  • Une connexion cible un workspace Aikido

Wiz

Plan Premium

Disponible

Importe les vulnérabilités cloud (CVE sur machines virtuelles, images de conteneurs, fonctions serverless) détectées par Wiz comme des findings suivis.

Données importées

  • Vulnérabilités CVE sur actifs cloud (VM, conteneurs, serverless, stockage)
  • Statut de triage Wiz (ouvert, en cours, résolu)

Actions possibles

  • Import à la demande depuis le tenant Wiz
  • Auto-routage vers l'équipe propriétaire

Limites

  • Authentification OAuth2 Client Credentials (client_id et client_secret chiffrés côté Hivee, AES-256-GCM)
  • Une connexion cible un seul tenant Wiz (endpoint GraphQL régional du datacenter)

Qualys

Plan Premium (mode démonstration)

Disponible en démonstration

Découvre le format des findings Qualys (vulnérabilités hôtes, QID, CVE) en mode démonstration.

Données importées

  • Vulnérabilités détectées par hôte (QID, CVE, sévérité, port et protocole)

Actions possibles

  • Mode démonstration disponible dès maintenant

Limites

  • Import réel non encore livré : l'API Qualys de détection de vulnérabilités répond en XML sur une surface fragmentée selon les modules souscrits, non couverte par ce lot
  • L'authentification à la plateforme est réelle et testée, seul l'import de findings reste en démonstration

Pilotage & documentation

Le travail de correction part dans tes outils d'équipe. Hivee garde le fil jusqu'à la vérification.

Jira

Disponible en démonstration

Crée des tickets préremplis depuis un finding et suis leur statut jusqu'à la vérification.

Données importées

  • Statuts de tickets (webhook)
  • Projets et types de demande

Actions possibles

  • Ticket prérempli modifiable
  • Mapping équipes vers projets Jira
  • Mapping de champs

Limites

  • Connexion à ton instance en mode démonstration : le parcours complet est là, l'ouverture aux instances réelles est la prochaine étape

Confluence

Disponible en démonstration

Indexe tes espaces comme base de connaissance et publie fiches de remédiation, documents de gouvernance et synthèses de pentest.

Données importées

  • Pages indexées en recherche plein texte française
  • Espaces et arborescence

Actions possibles

  • Publication idempotente d'une fiche de remédiation
  • Rattachement d'une page à un finding

Limites

  • Connexion à ton instance en mode démonstration : le parcours complet est là, l'ouverture aux instances réelles est la prochaine étape

Slack / Microsoft Teams

À venir

Alertes et digests dans tes canaux d'équipe.

Rapports de pentest

Ce n'est pas un outil à connecter, c'est un PDF à déposer. Il entre dans le même registre, avec la même priorisation et la même vérification.

Rapports de pentest (PDF)

Disponible

Dépose un rapport de pentest : Hivee en extrait les vulnérabilités et les suit comme des findings.

Données importées

  • Vulnérabilités (sévérité, CVSS, CWE, OWASP)
  • Campagnes et périmètres

Actions possibles

  • Revue d'import avant création
  • Comparaison de deux campagnes
  • Détection des récidives

Limites

  • PDF textuels : les rapports scannés (image) ne sont pas encore pris en charge
  • Extraction déterministe, relue humainement : pas de magie

Ton outil n'est pas dans la liste ?

En attendant un connecteur dédié, le plan Premium ouvre un webhook d'ingestion générique : un jeton d'organisation encaisse les findings de n'importe quel outil, dédoublonnés à l'entrée. Dis-nous aussi lequel te manque, ça pèse directement sur la feuille de route des connecteurs.