Aller au contenu
Propul group
  1. 1Password
  2. Authelia
  3. AWS Secrets Manager
  4. Bitwarden
  5. Casbin
  6. Cloudflare WAF
  7. CrowdSec
  8. Doppler
  9. Fail2ban
  10. GitGuardian
  11. HashiCorp Vault
  12. Infisical
  13. Let's Encrypt
  14. Open Policy Agent
  15. OWASP ZAP
  16. Semgrep
  17. Snyk
  18. SSL Labs
  19. Trivy
  20. Vaultwarden

Voir les 48 catégories

Intégrations de sécurité

Une clé d'API dans un dépôt de code est une fuite avec un délai. Le raccordement à un coffre n'a d'intérêt que s'il rend aussi la rotation possible sans interruption de service.

Nous raccordons ces 20 outils à vos logiciels : votre site, votre logiciel métier, votre CRM et votre facturation cessent de s’ignorer. Les données circulent au lieu d’être ressaisies.

1Password

Gestionnaire de mots de passe d'équipe, avec un serveur permettant aux applications de lire des secrets.

Il réunit les secrets humains et les secrets applicatifs au même endroit : moins d'outils, et une seule liste à revoir au départ d'un salarié.

Éditeur
AgileBits Inc.
API
REST, Jeton d'accès
Données échangées
Coffre, Élément, Champ, Jeton de service

Site de l’éditeurDocumentation technique

Authelia

Portail d'authentification libre placé devant des applications internes, avec second facteur obligatoire.

Il protège d'un coup toutes les applications internes derrière un même portail, y compris celles qui n'ont aucune authentification propre.

Éditeur
Authelia (logiciel libre)
API
REST, Session ou OIDC
Données échangées
Politique d'accès, Utilisateur, Second facteur, Session

Site de l’éditeurDocumentation technique

AWS Secrets Manager

Coffre de secrets d'AWS, avec rotation automatique des identifiants de bases de données gérées.

La rotation automatique n'a d'intérêt que si l'application relit le secret à chaque connexion : une valeur mise en cache au démarrage annule le bénéfice.

Éditeur
Amazon Web Services
API
REST, Signature AWS
Données échangées
Secret, Version, Rotation, Politique

Site de l’éditeurDocumentation technique

Bitwarden

Gestionnaire de mots de passe libre, auto-hébergeable, avec un module de secrets pour les applications.

L'auto-hébergement rassure les organisations qui refusent de confier leurs accès à un service externe, et le coût par utilisateur reste bas.

Éditeur
Bitwarden, Inc.
API
REST, Identifiant et secret client
Données échangées
Coffre, Élément, Collection, Organisation, Secret

Site de l’éditeurDocumentation technique

Casbin

Bibliothèque d'autorisation multi-langages, capable d'exprimer aussi bien des rôles que des règles par attribut.

Elle évite d'éparpiller les conditions d'accès dans le code : la politique est un fichier qu'on peut lire et relire d'un bloc.

Éditeur
Casbin (logiciel libre)
API
Bibliothèque, Sans objet
Données échangées
Modèle, Politique, Sujet, Objet, Action

Site de l’éditeurDocumentation technique

Cloudflare WAF

Pare-feu applicatif posé devant le site, avec limitation de débit et règles gérées contre les attaques courantes.

La limitation de débit sur les points sensibles (connexion, formulaire, mot de passe oublié) coûte quelques minutes et bloque la quasi-totalité des attaques automatisées.

Éditeur
Cloudflare, Inc.
API
REST, Jeton d'API
Données échangées
Règle, Zone, Limitation de débit, Liste, Événement

Site de l’éditeurDocumentation technique

CrowdSec

Détection d'intrusion française et collaborative : les adresses malveillantes signalées par la communauté sont bloquées chez tous les participants.

La liste communautaire bloque des attaquants avant leur première tentative chez vous : c'est le seul avantage réel du modèle collaboratif.

Éditeur
CrowdSec SAS
API
REST, Clé d'API
Données échangées
Décision, Alerte, Scénario, Bouncer, Liste de blocage

Site de l’éditeurDocumentation technique

Doppler

Gestion centralisée des variables d'environnement, synchronisées vers les plateformes de déploiement.

La synchronisation automatique vers l'hébergeur supprime la copie manuelle de variables, où une valeur oubliée fait planter la production.

Éditeur
Doppler Inc.
API
REST, Jeton de service, webhooks
Données échangées
Secret, Configuration, Projet, Jeton de service, Synchronisation

Site de l’éditeurDocumentation technique

Fail2ban

Blocage automatique des adresses IP après des tentatives de connexion répétées, à partir des journaux du serveur.

Il tourne sur presque tous les serveurs Linux depuis vingt ans : sa configuration par défaut couvre déjà l'essentiel des attaques par force brute.

Éditeur
Fail2ban (logiciel libre)
API
Socket de commande, Accès système
Données échangées
Prison, Filtre, Action, Bannissement

Site de l’éditeurDocumentation technique

GitGuardian

Détection française de secrets exposés dans le code, y compris dans l'historique complet des dépôts.

L'analyse de l'historique révèle des clés commises il y a des années et toujours valides : c'est le premier audit à faire sur un projet repris.

Éditeur
GitGuardian SAS
API
REST, Jeton d'API, webhooks
Données échangées
Incident, Secret détecté, Source, Développeur

Site de l’éditeurDocumentation technique

HashiCorp Vault

Coffre de secrets de référence, capable de générer des identifiants temporaires plutôt que de stocker des mots de passe permanents.

Les identifiants de base à durée de vie limitée suppriment le mot de passe permanent : un secret volé expire seul, ce qu'aucune rotation manuelle ne garantit.

Éditeur
IBM (HashiCorp)
API
REST, Jeton ou méthode d'authentification
Données échangées
Secret, Politique, Moteur de secrets, Bail, Rôle

Site de l’éditeurDocumentation technique

Infisical

Gestion de secrets libre et auto-hébergeable, avec détection des secrets accidentellement commis dans le code.

La détection au moment du commit vaut mieux que l'audit après coup : un secret publié dans un dépôt est compromis même s'il est retiré ensuite.

Éditeur
Infisical, Inc.
API
REST, Jeton de service, webhooks
Données échangées
Secret, Environnement, Projet, Identité machine, Rotation

Site de l’éditeurDocumentation technique

Let's Encrypt

Autorité de certification gratuite et automatisée, à l'origine de la généralisation du HTTPS.

Le renouvellement automatique doit être supervisé comme n'importe quelle tâche planifiée : un certificat expiré rend le site inaccessible, sans avertissement préalable.

Éditeur
Internet Security Research Group
API
ACME, Clé de compte
Données échangées
Certificat, Ordre, Défi, Compte

Site de l’éditeurDocumentation technique

Open Policy Agent

Moteur de décision d'autorisation générique : les règles d'accès s'écrivent dans un langage dédié, séparément du code.

Sortir les règles d'accès du code applicatif permet de les auditer et de les modifier sans redéployer, ce qui est utile quand elles changent souvent.

Éditeur
Cloud Native Computing Foundation
API
REST, Jeton optionnel
Données échangées
Politique, Décision, Document de données, Requête

Site de l’éditeurDocumentation technique

OWASP ZAP

Analyseur de vulnérabilités web libre, pilotable en ligne de commande pour tourner à chaque mise en ligne.

Une analyse passive à chaque publication détecte les régressions d'en-têtes de sécurité, qui se perdent régulièrement au fil des refontes.

Éditeur
OWASP Foundation
API
REST, Clé d'API
Données échangées
Analyse, Alerte, Contexte, Session, Règle

Site de l’éditeurDocumentation technique

Semgrep

Analyse statique par motifs de code, avec des règles écrites dans la syntaxe du langage analysé.

Écrire une règle maison prend quelques minutes : c'est ce qui permet d'interdire un motif dangereux propre au projet, que nul analyseur générique ne connaît.

Éditeur
Semgrep, Inc.
API
REST, Jeton d'API, webhooks
Données échangées
Règle, Découverte, Projet, Politique

Site de l’éditeurDocumentation technique

Snyk

Analyse de sécurité des dépendances, des conteneurs et du code, avec propositions de correctifs.

Le contrôle de licence est le volet sous-estimé : une dépendance sous licence contaminante dans un produit commercial est un problème juridique, pas technique.

Éditeur
Snyk Limited
API
REST, Jeton d'API, webhooks
Données échangées
Projet, Vulnérabilité, Dépendance, Correctif, Licence

Site de l’éditeurDocumentation technique

SSL Labs

Analyse publique de la configuration TLS d'un site, avec une note synthétique de A+ à F.

Un contrôle mensuel automatisé détecte l'expiration prochaine d'un certificat et l'apparition d'un protocole devenu obsolète.

Éditeur
Qualys, Inc.
API
REST, Aucune
Données échangées
Analyse, Point de terminaison, Certificat, Protocole, Note

Site de l’éditeurDocumentation technique

Trivy

Analyseur de sécurité libre pour images de conteneurs, dépôts et configurations d'infrastructure.

Intégré à la chaîne de construction, il empêche la publication d'une image portant une faille critique connue, sans service externe ni abonnement.

Éditeur
Aqua Security
API
Ligne de commande, Sans objet
Données échangées
Image, Vulnérabilité, Configuration, Secret, SBOM

Site de l’éditeurDocumentation technique

Vaultwarden

Réimplémentation légère du serveur Bitwarden, compatible avec ses applications officielles.

Il tourne sur un serveur minuscule tout en restant compatible avec les clients officiels : le rapport coût-service est imbattable pour une petite structure.

Éditeur
Vaultwarden (logiciel libre)
API
REST (compatible Bitwarden), Jeton
Données échangées
Coffre, Élément, Organisation, Collection

Site de l’éditeurDocumentation technique

Votre outil est dans cette liste ?

Nous savons le raccorder : interface de programmation, notifications en temps réel, synchronisation dans les deux sens et reprise de l’existant. S’il n’y figure pas, dites-le-nous : dès qu’un éditeur publie une interface, elle se branche.

Parlons de votre raccordement

Ce que cette liste dit, et ce qu’elle ne dit pas

Aucun outil de cette catégorie n'a encore été branché sur un projet livré. Cette liste décrit des interfaces disponibles, pas des réalisations.

Quand l’éditeur publie une interface ouverte, le raccordement est un travail cadré. Cela ne veut pas dire que nous l’avons déjà réalisé.

Pour certains outils, l’accès dépend de votre contrat avec l'éditeur, de votre formule ou d'une validation de sa part. C’est la première chose que nous vérifions, avant tout chiffrage.

Les offres concernées par Sécurité et secrets

  1. Un logiciel vendu à plusieurs clients, modelé sur les flux d'un métier précis : CoProFlex pour le syndic de copropriété, DocAgora pour le secteur médical.
  2. Organisations, membres et rôles
  3. Isolation des données au niveau de la base
  4. Facturation récurrente et factures automatiques
  5. Espace d'administration pour votre équipe