Comment Stateward vous protège contre dépendances vulnérables & malveillantes
La menace
Chaque dépendance ajoutée ou mise à jour peut tirer une CVE connue ou une release fraîchement piégée. La plupart des scanners alertent sur chaque paquet transitif, noyant le vrai risque dans le bruit.
Comment Stateward le détecte
Stateward vérifie chaque dépendance ajoutée ou modifiée contre les avis OSV.dev sur npm, PyPI, crates.io, Maven, Go, RubyGems, Composer et NuGet, et, avec la base de connaissances activée, vous dit si le code vulnérable est réellement atteignable, pas seulement présent dans le lockfile. Il signale aussi les runtimes en fin de vie (Node, Python, …) qui ne reçoivent plus de correctifs, et exporte un SBOM CycloneDX ainsi qu’un VEX indiquant quelles CVE sont réellement exploitables.
Alertes récentes de cette classe
- highGHSA-7q9c-hpx7-9cwmTypeSpec: Unauthenticated Remote Shutdown of Spector Mock Server via POST /.admin/stop
- criticalCVE-2026-73842OpenChoreo: cluster-gateway internal proxy performs no caller authentication and is not read-only — data-plane Secret disclosure and arbitrary Kubernetes mutation
- mediumCVE-2026-73557 vLLM: Incomplete CVE-2025-62164 remediation can be bypassed by concurrent prompt parts
- mediumCVE-2026-73556vLLM: ReDoS via structured_outputs.regex in the lm-format-enforcer backend (no compile timeout) — missed sibling of GHSA-rwxx-mrjm-wc2m
Vérifiez votre dépôt
Connectez un dépôt et Stateward analyse votre prochaine pull request, en lecture seule, gratuit pour les particuliers et l’open source.
Conçu pour mériter votre confiance
Lecture seule & éphémère
Stateward commente, sans jamais pousser, fusionner ou stocker vos clés.
Hébergement UE & résidence des données
Code et données restent hébergés en UE avec résidence des données dans l’UE, pensé pour NIS2, DORA et le CRA.
Conscient de tout le code
Raisonne sur le graphe d’appels et les frontières de confiance, pas seulement le diff.
Stateward est disponible et prêt à garder votre code. Conçu par Yggdrasil Digital.