Méthodologie & transparence
À propos d'Appaloosa Scout
Une initiative de Appaloosa (OB2J SAS), éditeur français de solutions MDM/EMM souveraines.
Positionnement compatible SecNumCloud / ANSSI, GDPR-natif. Tous les flux de données traités exclusivement en France.
Méthodologie
-
01
Couverture
Seules les CVE publiquement référencées au NVD (NIST) avec une configuration CPE marquée
iphone_os,ipados,android,macosouwindowssont retenues. Le catalogue desktop est alimenté par le Mac App Store + Homebrew (macOS) et le Microsoft Store + winget (Windows).L'absence de CVE n'est pas une garantie de sécurité — de nombreuses vulnérabilités d'apps mobiles ne sont jamais publiées au NVD.
-
02
Matching CPE → bundle ID
La correspondance entre identifiants CPE NVD et bundle IDs App Store / Play Store repose sur un mapping curé (versionné en git) complété par une inférence automatique vérifiée auprès des stores.
Faux négatifs possibles si une app n'est pas encore mappée — la page reste vide plutôt que de faire de fausses associations.
-
03
Couverture OS-level
Scout ingère cinq flux d'advisories officiels : Apple Security Releases (iOS, iPadOS, macOS), Android Security Bulletin, MSRC (Windows / Patch Tuesday), Chrome Releases et MFSA Mozilla. Chaque CVE est indexée avec la version d'OS ou d'app qui la corrige et apparaît sur la fiche correspondante (/os/ios/26.2, /os/android/2026-03-01, /os/windows/…). En attendant que NVD publie les métadonnées complètes, ces entrées sont marquées comme « stubs » avec un lien vers la source d'origine.
-
04
Signaux d'enrichissement
Au-delà du NVD et du KEV CISA, Scout agrège plusieurs signaux pour qualifier chaque CVE : EPSS (FIRST.org) pour la probabilité d'exploitation observée sur 30 jours, VulnCheck Community KEV qui élargit le catalogue CISA aux remontées vendors, OSV.dev pour les cross-références CVE ↔ packages, endoflife.date pour le statut de support OS / app, Exodus Privacy pour les trackers tiers embarqués dans les APK Android, et HackerOne Hacktivity pour les rapports bug bounty divulgués par éditeur.
-
05
Historique des versions
Pour chaque app, Scout reconstitue l'historique des versions et leur date de release officielle quand une source publique le permet. iOS : 25 dernières versions via le HTML
apps.apple.com(scriptserialized-server-data) + iTunes Lookup en fallback. macOS Mac App Store : même source. winget : commits du repo microsoft/winget-pkgs. Homebrew : commits des repos homebrew-cask / homebrew-core. Les versions ainsi enrichies portent un badge indiquant leur source.Android (Google Play) et Microsoft Store : aucune source publique ne donne l'historique. Pour ces 2 plateformes, on capture uniquement la version courante observée par notre crawler. L'historique se construit au fil de l'eau, sans rétroactif.
-
06
Licences des données
NVD est domaine public, CISA KEV est CC0. Source citée sur chaque fiche. Aucun retraitement caché.
Fréquence de mise à jour
- Toutes les heures
-
Sync NVDFenêtre glissante 2 h
- Quotidien
-
CISA KEV6 h UTC, full sync
- Quotidien
-
Advisories OS-levelApple, Android, MSRC, Chrome, Mozilla
- Quotidien
-
Signaux d'enrichissementEPSS, VulnCheck KEV, OSV.dev, endoflife.date
- Hebdomadaire
-
Enrichissement appsApp Store, Play Store, Mac App Store, Microsoft Store, winget, Homebrew
- Hebdomadaire
-
Refresh icônes256×256 PNG
Cas d'usage
Admin MDM
Vérifier rapidement quels CVE concernent les apps managées de votre flotte.
RSSI
Suivre les CVE en KEV CISA touchant l'écosystème mobile entreprise.
Recherche
Explorer le paysage des vulnérabilités mobiles publiquement reconnues.
Édité par
Appaloosa, l'éditeur
Appaloosa fournit une plateforme MDM/EMM française complète : distribution d'apps publiques et privées, gestion des terminaux iOS / Android / macOS / Windows, conformité, déploiements de masse.