Aller au contenu
Rapport démo

Voici ce qu'un client reçoit. En plein écran.

Rapport Hivee anonymisé d'un projet TypeScript / Node / PostgreSQL. Pas un export brut d'outil : un livrable structuré, priorisé, exploitable.

hivee.report/agence-app.fr
scan #1043
Score global
A-/ A
Issues détectées
23
Répartition par gravité
Critical
1
High
4
Medium
11
Low
7
Top risques à corriger
Signature de webhook non vérifiée
src/api/webhook.ts:53
Cookie de session sans flag Secure
src/lib/cookies.ts:29
Entrée utilisateur non validée
src/pages/api/contact.ts:84
Plan de remédiation · 6 quick wins identifiés
Rapport complet

Score, priorisation, plan d'action.

Ce qu'un abonné Standard reçoit en PDF, vue synthétique des sections clés.

Score global
B+
/ A maximum
Issues totales
47
dont 3 critical
Effort estimé
~ 36 h
remédiation totale
Quick wins
11
1 pull request

Répartition par gravité

47 issues analysées
Critical
3
High
8
Medium
21
Low
15

Top 5 priorités à corriger

Chaque finding inclut fichier + ligne + recommandation + effort estimé.

  • criticalP0Auth · effort ≈ 1h

    #1Token JWT non vérifié côté serveur

    src/auth/session.ts:42 +2 fichiers

    Reco Implémenter `jwt.verify()` avec la clé publique avant tout `req.user = decoded` dans le middleware.

  • highP0Upload · effort 2-3h

    #2Upload fichier sans validation MIME ni taille

    src/api/upload.ts:118

    Reco Whitelister les MIME types attendus (image/jpeg, image/png, application/pdf) et plafonner à 10 Mo via multer/zod.

  • highP1Database · effort ½ jour

    #3Concaténation SQL non paramétrée

    src/db/query.ts:67 +4 fichiers

    Reco Remplacer les template literals par des prepared statements (`db.query(text, [values])`).

  • highP1CORS · effort ≈ 1h

    #4Politique d'origine trop permissive

    src/middleware/cors.ts:23

    Reco Restreindre `Access-Control-Allow-Origin` aux domaines autorisés explicites (pas `*`).

  • mediumP2Crypto · effort ≈ 2h

    #5Algo de hashing legacy (MD5)

    src/utils/crypto.ts:14

    Reco Migrer vers bcrypt (cost ≥ 12) ou argon2id pour tout hash de mot de passe.

Quick wins batchables

11 corrections rapides : 1 seule pull request.

Issues de qualité et d'hygiène projet, regroupables en une pass de remédiation propre.

  • Headers HTTP de sécurité manquants (CSP, X-Frame-Options, HSTS)
  • Variables d'env loggées en clair en dev (`DEBUG=*`)
  • Console.log oubliés en production (.env DEBUG=true)
  • Dependencies obsolètes avec CVE moderate connues (npm audit)
  • Fichiers `.env.example` désynchronisés du `.env` réel
  • Tests unitaires sans assertions (`expect.assertions(N)` manquant)
Livré en PDF

Abonnement Standard

19 €/ mois
  • · Rapport complet débloqué
  • · Top 10 risques + fichier + ligne
  • · Plan de remédiation priorisé
  • · Export PDF + historique des scans
  • · Self-serve · sans engagement
Créer mon compte
Limites de l'audit
  • Analyse statique automatisée uniquement, pas de pentest ni de revue manuelle dans ce rapport.
  • L'absence de finding détecté ne garantit pas l'absence de vulnérabilité réelle.
  • Hivee ne fournit ni certification NIS2 ni garantie de conformité juridique.
  • Le rapport démo affiché ici est une anonymisation représentative, pas un client réel.
Et après le rapport ?

Le rapport est le début. Le cockpit fait le reste.

Chaque finding du rapport vit ensuite dans le cockpit : assigné, daté, suivi jusqu'à la vérification à la source, et ta readiness NIS2 / ISO 27001 se pilote au même endroit.

Findings Command Center, voir la gestion des findings

Cockpit de readiness, découvrir la gouvernance

Ce rapport peut être le tien en quelques minutes.

Crée ton compte, lance un scan gratuit, puis passe en Standard (19 €/mois) pour le rapport complet. Pas de devis surprise.