Aller au contenu
Appaloosa Scout

Méthodologie & transparence

À propos d'Appaloosa Scout

Une initiative de Appaloosa (OB2J SAS), éditeur français de solutions MDM/EMM souveraines.

Positionnement compatible SecNumCloud / ANSSI, GDPR-natif. Tous les flux de données traités exclusivement en France.

Méthodologie

  1. 01

    Couverture

    Seules les CVE publiquement référencées au NVD (NIST) avec une configuration CPE marquée iphone_os, ipados, android, macos ou windows sont retenues. Le catalogue desktop est alimenté par le Mac App Store + Homebrew (macOS) et le Microsoft Store + winget (Windows).

    L'absence de CVE n'est pas une garantie de sécurité — de nombreuses vulnérabilités d'apps mobiles ne sont jamais publiées au NVD.

  2. 02

    Matching CPE → bundle ID

    La correspondance entre identifiants CPE NVD et bundle IDs App Store / Play Store repose sur un mapping curé (versionné en git) complété par une inférence automatique vérifiée auprès des stores.

    Faux négatifs possibles si une app n'est pas encore mappée — la page reste vide plutôt que de faire de fausses associations.

  3. 03

    Couverture OS-level

    Scout ingère cinq flux d'advisories officiels : Apple Security Releases (iOS, iPadOS, macOS), Android Security Bulletin, MSRC (Windows / Patch Tuesday), Chrome Releases et MFSA Mozilla. Chaque CVE est indexée avec la version d'OS ou d'app qui la corrige et apparaît sur la fiche correspondante (/os/ios/26.2, /os/android/2026-03-01, /os/windows/…). En attendant que NVD publie les métadonnées complètes, ces entrées sont marquées comme « stubs » avec un lien vers la source d'origine.

  4. 04

    Signaux d'enrichissement

    Au-delà du NVD et du KEV CISA, Scout agrège plusieurs signaux pour qualifier chaque CVE : EPSS (FIRST.org) pour la probabilité d'exploitation observée sur 30 jours, VulnCheck Community KEV qui élargit le catalogue CISA aux remontées vendors, OSV.dev pour les cross-références CVE ↔ packages, endoflife.date pour le statut de support OS / app, Exodus Privacy pour les trackers tiers embarqués dans les APK Android, et HackerOne Hacktivity pour les rapports bug bounty divulgués par éditeur.

  5. 05

    Historique des versions

    Pour chaque app, Scout reconstitue l'historique des versions et leur date de release officielle quand une source publique le permet. iOS : 25 dernières versions via le HTML apps.apple.com (script serialized-server-data) + iTunes Lookup en fallback. macOS Mac App Store : même source. winget : commits du repo microsoft/winget-pkgs. Homebrew : commits des repos homebrew-cask / homebrew-core. Les versions ainsi enrichies portent un badge indiquant leur source.

    Android (Google Play) et Microsoft Store : aucune source publique ne donne l'historique. Pour ces 2 plateformes, on capture uniquement la version courante observée par notre crawler. L'historique se construit au fil de l'eau, sans rétroactif.

  6. 06

    Licences des données

    NVD est domaine public, CISA KEV est CC0. Source citée sur chaque fiche. Aucun retraitement caché.

Fréquence de mise à jour

Toutes les heures
Sync NVD
Fenêtre glissante 2 h
Quotidien
CISA KEV
6 h UTC, full sync
Quotidien
Advisories OS-level
Apple, Android, MSRC, Chrome, Mozilla
Quotidien
Signaux d'enrichissement
EPSS, VulnCheck KEV, OSV.dev, endoflife.date
Hebdomadaire
Enrichissement apps
App Store, Play Store, Mac App Store, Microsoft Store, winget, Homebrew
Hebdomadaire
Refresh icônes
256×256 PNG

Cas d'usage

Admin MDM

Vérifier rapidement quels CVE concernent les apps managées de votre flotte.

RSSI

Suivre les CVE en KEV CISA touchant l'écosystème mobile entreprise.

Recherche

Explorer le paysage des vulnérabilités mobiles publiquement reconnues.

Édité par

Appaloosa, l'éditeur

Appaloosa fournit une plateforme MDM/EMM française complète : distribution d'apps publiques et privées, gestion des terminaux iOS / Android / macOS / Windows, conformité, déploiements de masse.

Découvrir Appaloosa MDM