Un outil né d'un agacement précis.
Trop de matins passés à parcourir des flux pour vérifier si l'une des soixante CVE de la nuit touchait un serveur qu'on exploitait. La réponse était non dans 99 % des cas. Le problème, c'est le 1 %.
Pourquoi nous existons
Le programme CVE a publié plus de 40 000 vulnérabilités l'an dernier. Une équipe qui lirait chaque enregistrement y consacrerait plus de deux heures par jour ouvré, pour un taux de pertinence inférieur à 1 %. Personne ne le fait. À la place, on lit trois flux, on en rate un quatrième, et on découvre la faille le jour où elle est exploitée.
Le tri est un travail mécanique : comparer un identifiant de produit et une version à une liste. C'est exactement ce qu'une machine fait bien et ce qu'un humain fait mal à huit heures du matin. Nous avons construit la machine, et nous avons gardé l'humain pour la décision : quoi corriger d'abord, et qu'est-ce qui peut attendre.
Ce que nous faisons, et ce que nous ne faisons pas
Nous faisons de la veille en vulnérabilités ciblée : nous partons de ce que vous déclarez, nous recoupons sept flux, nous priorisons par exploitation réelle, nous suivons jusqu'au correctif, et nous prévenons des fins de support avant qu'elles ne tombent.
Nous ne sommes pas un scanner de parc actif : nous ne sondons pas votre réseau. Nous ne sommes pas un outil d'analyse de code : nous ne lisons pas vos dépôts. Nous ne sommes pas une plateforme de conformité : nous n'éditons pas de rapport d'audit normatif. Sur ces trois besoins, d'autres outils sont meilleurs, et nous le disons page par page.
Où en est le produit
TechWatchAlert est un produit jeune, et c'est plus honnête de l'écrire que de vous le laisser découvrir. Ce qui tourne en production : la synchronisation des flux, le rapprochement avec les stacks déclarées, la priorisation, les canaux de notification, le suivi des fins de support et l'API en lecture. Ce qui se stabilise encore : les workflows visuels et l'assistant Vigie.
Notre objectif de disponibilité est de 99,5 % par mois calendaire, repris tel quel de nos conditions générales d'utilisation. Nous ne vendons pas d'astreinte 24/7 ni d'engagement à 99,95 % : ni l'une ni l'autre n'existe aujourd'hui, et un éditeur de sécurité qui promet ce qu'il ne tient pas a déjà perdu l'essentiel.
Nos engagements
- Souveraineté réelle, pas décorative. Application, base CVE et vos inventaires sont hébergés en région parisienne. Aucun sous-traitant hors UE n'y accède.
- Vos données ne sont pas le produit. Votre inventaire sert à filtrer le flux CVE, et à rien d'autre : ni revente, ni entraînement de modèle, ni partage. C'est écrit dans la politique de confidentialité, avec la liste des sous-traitants et leur pays.
- Réversibilité par défaut. Vous exportez tout, quand vous voulez, sans nous écrire et sans frais.
- Des chiffres datés et sourcés. Quand nous publions une donnée, nous disons d'où elle vient et de quand elle date. Quand nous nous trompons, dites-le nous et nous corrigeons.
Ce que vous ne trouverez pas ici
Pas de témoignage client entre guillemets : nous n'en publierons que de vrais, nommés et datés, avec l'accord écrit de leur auteur. En attendant, la grille tarifaire décrit des scénarios d'usage, présentés comme tels.