Aller au contenu

Quoi de Neuf 🚀🚀


2026-08-31

Protection des postes développeurs

Appareils de Point de Terminaison

  • Jetons par Appareil et la Page Appareils de Point de Terminaison

    Chaque appareil s'authentifie désormais avec son propre jeton d'appareil unique, émis lors de son enregistrement, au lieu d'une clé API partagée. La nouvelle page Appareils de Point de Terminaison répertorie tous les appareils enregistrés ; les administrateurs peuvent révoquer l'accès d'un appareil, ou le supprimer pour révoquer son accès et supprimer ses données : les développeurs, composants et alertes collectés à partir de celui-ci.

    Les appareils déployés avant cette version sont migrés automatiquement : chacun reçoit son propre jeton d'appareil lors de sa mise à jour, sans action requise.

Installer avec un Script

  • Jetons de Déploiement

    L'installation par script s'authentifie désormais avec un jeton de déploiement créé depuis la page Installation. Un jeton de déploiement ne peut être utilisé que pour enregistrer des appareils, est actif pendant 30 jours par défaut (la durée peut être modifiée lors de la création du jeton), et est destiné à un usage unique. Supprimez-le une fois la flotte déployée.

2026-08-19

ASPM

API

  • Expiration des Clés API

    Les clés d'application peuvent désormais recevoir une date d'expiration. La boîte de dialogue Ajouter une Clé d'Application propose une Expiration de 30 jours, 60 jours, 90 jours ou 1 an, et les clés continuent par défaut de ne jamais expirer. Une nouvelle colonne Expiration dans la liste des Clés d'Application indique quand chaque clé expire.

    L'expiration d'une clé existante — y compris une clé créée sans expiration — peut être modifiée à tout moment depuis la ligne de la clé, et peut être avancée ou reportée. Une clé expirée cesse de s'authentifier et reste dans la liste, marquée EXPIRED, jusqu'à ce qu'un administrateur la supprime.

2026-08-13

ASPM

Rapports de Posture

  • Couverture en Attente des Scanners sur le Graphique de Couverture

    Le graphique de Couverture sur la page Report empile désormais un quatrième état, En attente, à côté de Couvert, Erreur de Scan et Non couvert. Il comptabilise les actifs dont les scanners provisionnés n'ont pas encore rapporté de résultat de scan — l'état dans lequel se trouve un scanner entre son provisionnement et l'achèvement de son premier scan. Ces actifs étaient auparavant exclus des barres, donc les comptes ayant récemment provisionné des scanners verront des barres plus hautes qu'auparavant, et la légende du graphique nomme désormais chacun des quatre états.

  • Comptes Exacts sur les Graphiques de Rapport

    Survoler n'importe quel graphique sur la page Report — Couverture, Violations, Findings, Risques Critiques, et les tendances de Vulnérabilité et de Couverture par type de finding — affiche désormais les comptes exacts derrière la barre ou le point, au lieu de devoir les lire sur l'axe.

2026-08-03

ASPM

Couverture des Scanners

  • Politiques de Scanner

    Les Politiques de Scanner sont des ensembles nommés et réutilisables de directives qui régissent le comportement des scanners auxquels elles sont assignées. Définissez une politique une fois sur la nouvelle page Couverture des Scanners → Politique de Scanner, puis assignez-la aux scanners de vos actifs.

    Cette première version propose une directive, Correspondance de motifs de fichiers, qui restreint un scanner aux fichiers qu'il est censé couvrir : le scanner s'exécute uniquement lorsque les fichiers modifiés par une pull request ou un commit poussé incluent une correspondance avec l'un des motifs de la politique ; sinon, le scan est ignoré et une vérification réussie est publiée sur le SCM. Utilisez-la pour maintenir un scanner Infrastructure-as-Code sur les manifestes Terraform et Kubernetes, ou un scanner SCA sur les fichiers de verrouillage des dépendances. D'autres directives étendront ce qu'une Politique de Scanner peut régir.

2026-05-13

Protection des postes développeurs

Analyse des postes développeurs

  • Améliorations de l'Extension VS Code L'extension Boost pour VS Code a été mise à jour avec une couverture de paquets élargie et une expérience développeur améliorée.

    • Liens profonds vers l'IDE : les secrets détectés par le scanner Bagel de Boost pointent désormais directement vers le fichier et la ligne spécifiques dans l'IDE du développeur, permettant une remédiation plus rapide des secrets sans changement de contexte.
    • Support de paquets élargi : l'extension détecte désormais les paquets npm et PyPI installés globalement et définis au niveau du projet, ainsi que les composants Homebrew.
    • Chemins des paquets : l'extension indique où les paquets sont définis au sein des fichiers du projet, distinguant les paquets installés de ceux simplement référencés dans les manifestes de dépendances.
    • Alertes de cooldown npm : les développeurs sont notifiés lorsque des paquets npm nouvellement introduits se trouvent dans la fenêtre de cooldown de faible maturité, signalant les paquets datant de moins de 7 jours.

Inventaire et alertes

  • Navigation Croisée entre les Vues & Regroupement par Composant

    La page Endpoint Security inclut désormais des liens croisés entre les vues, permettant une navigation fluide entre la vue Développeur et la vue Alerte dans les deux sens. Une nouvelle vue Regrouper par Composant est également disponible pour agréger les findings des points de terminaison par composant détecté.

  • Identité du Développeur : Attribution Améliorée des Contributeurs

    Boost utilise désormais un processus amélioré de résolution d'identité des développeurs pour attribuer précisément les findings au bon contributeur. Le système vérifie les configurations git, les comptes utilisateurs du poste de travail et les adresses e-mail connectées, se rabattant sur un ID de poste de travail unique lorsqu'aucune autre identité n'est disponible.

    • Les identités multiples détectées sur une même machine sont suivies comme des alias sous un enregistrement développeur unifié.

Politique

  • Notifications Slack Regroupées

    Les alertes de malware sur les points de terminaison sont désormais regroupées par paquet lorsque plusieurs développeurs déclenchent simultanément la même alerte, évitant la fatigue de notification due à des volumes élevés de messages dupliqués pour un même événement de malware sur une large flotte de développeurs.

  • Règles d'Autorisation/Refus pour des Versions de Paquet Spécifiques

    Le cadre de politique d'autorisation/refus de Boost prend désormais en charge le ciblage de versions de paquet spécifiques ou de plages de versions. Les équipes peuvent définir des règles granulaires qui autorisent ou bloquent des versions exactes d'un composant, offrant un contrôle plus fin sur la gouvernance de la chaîne d'approvisionnement.

ASPM

Intégrations SCM

  • Bitbucket : Authentification par Jeton API (Transition de l'Application Marketplace)

    L'intégration Bitbucket de Boost utilise désormais uniquement l'authentification par Jeton API suite à la dépréciation par Atlassian du modèle d'application marketplace. Les utilisateurs se connectent via un E-mail et un Jeton API et sélectionnent leur espace de travail à partir d'un menu déroulant dans la carte d'intégration.

    • L'activation du ZTP utilise automatiquement le jeton configuré — aucune configuration d'identifiant séparée n'est requise.
    • Conseils de migration : ne supprimez pas et ne recréez pas votre intégration Bitbucket existante avant que les outils et la documentation de migration ne soient disponibles. Le chemin recommandé sera communiqué lorsqu'il sera prêt.

Remédiation & Gouvernance Pilotées par IA

  • Corriger avec l'IA : Disponibilité Générale

    Corriger avec l'IA est désormais disponible en général pour tous les utilisateurs — aucun drapeau de fonctionnalité requis. Le bouton Corriger avec l'IA est visible et actionnable sur tous les findings pris en charge. Si la création de la pull request échoue, un lien direct vers les journaux du pipeline est fourni pour faciliter le dépannage.

Politique

  • Politique Paramétrée : Configuration Jira & Notifications Sortantes par Actif

    Les équipes peuvent désormais configurer les paramètres Jira et de notification sortante par actif à l'aide de la Configuration Externe, accessible depuis la page Asset Management sous Actions. Lors de la création d'une action de règle de politique pour les notifications ou les tickets, les utilisateurs choisissent entre Policy Designer (paramètres à l'échelle de l'organisation) ou Configuration Externe (dérogations spécifiques à l'actif).

2026-04-21

Protection des postes développeurs

Analyse des postes développeurs

  • Extension VSCode & CLI Disponibles

    L'Extension et le CLI Boost Endpoint Security sont désormais disponibles à l'installation, prenant en charge l'analyse des postes de travail des développeurs sur macOS, Linux et Windows.

    • L'authentification est prise en charge via OAuth (en utilisant l'identité utilisateur Boost) ou par Jeton API (le contexte utilisateur est déduit de la configuration locale).
    • L'installation basée sur un script est la méthode de déploiement recommandée pour le CLI.
    • La désinstallation du CLI supprime l'agent local et les fichiers de journal du poste de travail tout en préservant les données de scan historiques dans Boost.

Inventaire et alertes

  • Détection de Paquets Étendue

    Endpoint Security détecte désormais les paquets npm et PyPI installés sur les postes de travail des développeurs, étendant la visibilité des risques de la chaîne d'approvisionnement au-delà des pipelines CI/CD.

Politique

  • Politique de Malware Étendue

    • Cadre de politique de malware : configurez des listes d'autorisation/refus pour des composants spécifiques. Les changements de politique déclenchent une réévaluation automatique de tous les points de terminaison analysés.
    • Les détections de malware génèrent des alertes et peuvent déclencher des notifications sortantes via Slack ou Microsoft Teams.
    • Des composants personnalisés peuvent être ajoutés à la liste de refus pour bloquer de manière proactive des paquets pas encore présents dans l'environnement.

      Remarque

      Les règles de liste de refus correspondent actuellement uniquement au fournisseur et au nom du paquet — le filtrage par version de paquet n'est pas encore pris en charge.

ASPM

Scanners

  • SBOM : Détection de Paquets NuGet Sans Verrouillage

    Boost prend désormais en charge l'analyse SBOM pour les projets .NET qui n'utilisent pas de fichiers de verrouillage, en utilisant le scanner OSV Scalibr. Cela étend la couverture de l'analyse de composition logicielle aux dépendances NuGet qui étaient auparavant indétectables sans fichier de verrouillage.

    Recommandation

    N'activez qu'un seul scanner SBOM à la fois. Les scanners concurrents écrasent mutuellement leurs résultats à chaque exécution ; l'interface n'empêche pas actuellement cette configuration.

Intégration avec les Fournisseurs de Contexte Code au Cloud

  • Intégration Upwind : Reachability à l'Exécution pour les Charges de Travail en Conteneurs

    Boost s'intègre désormais avec Upwind pour enrichir les findings avec le contexte de reachability à l'exécution. Les équipes peuvent identifier les vulnérabilités exposées sur internet dans les charges de travail en conteneurs et corréler les images à travers plusieurs sources telles qu'ECR et Google Artifact Registry. - Le contexte de reachability internet fourni par Upwind peut être utilisé directement dans les règles de politique pour prioriser les risques exposés à l'exécution. - Disponible sous un drapeau de fonctionnalité au niveau du compte.

Remédiation & Gouvernance Pilotées par IA

  • Corriger avec l'IA : Support de Toutes les Plateformes SCM

    La génération de corrections pilotée par IA est désormais prise en charge sur les quatre plateformes de gestion de code source supportées : GitHub, GitLab, Bitbucket et Azure DevOps. Les équipes sur n'importe quel SCM peuvent désormais recevoir des pull requests de remédiation générées par IA directement dans leurs dépôts.

    Remarque

    Les modèles de branche peuvent nécessiter une mise à jour manuelle pour activer cette fonctionnalité sur les intégrations existantes. Une documentation complète est fournie pour le processus de configuration.

  • Corriger avec l'IA : Détection des Faux Positifs & Agent de Revue de Qualité

    Deux nouveaux contrôles de qualité ont été ajoutés au workflow de remédiation par IA.

    • Détection des faux positifs : l'agent IA évalue désormais si un finding est probablement un faux positif avant de générer une correction. Lorsqu'un faux positif est identifié, il ajoute un commentaire de suppression noboost plutôt que de produire un changement de code.
    • Agent de revue de qualité : un second agent examine la correction générée. S'il n'est pas satisfait, il renvoie la correction à l'agent de génération avec des retours pendant jusqu'à trois cycles d'amélioration avant de laisser passer par défaut (fail open).

2026-03-30

Protection des postes développeurs

Analyse des postes développeurs

  • Extension VS Code

    L'extension Boost Endpoint Security pour VS Code est désormais disponible. Les développeurs peuvent consulter l'inventaire de la chaîne d'approvisionnement et surveiller les scans en temps réel pendant leur exécution, avec les composants et findings détectés directement affichés dans l'IDE.

Inventaire et alertes

ASPM

Remédiation & Gouvernance Pilotées par IA

  • Corriger avec l'IA : Intégration des Pull Requests

    Le workflow de correction piloté par IA affiche désormais le statut directement dans le panneau Finding Details. Lorsqu'une correction est soumise sous forme de pull request, son statut de PR est visible en ligne — offrant aux développeurs un retour immédiat sans quitter l'interface Boost.

  • Corriger avec l'IA : Validation des Secrets & Conseils de Rotation

    Lorsque l'agent IA corrige un finding de type Secrets, Boost valide désormais le changement proposé avant de l'appliquer. Un avertissement est automatiquement publié dans la pull request résultante conseillant au développeur de faire tourner ou de désactiver le secret concerné, garantissant que la remédiation est complète — pas seulement au niveau du code.

Intégration avec les Services de Notification Tiers

  • Intégration Jira : Sélection du Type de Problème

    Les utilisateurs peuvent désormais configurer le type de problème Jira (par exemple, Bug, Task, Story) directement depuis la carte d'intégration Boost, garantissant que les findings exportés vers Jira sont créés avec le type de problème adéquat pour le workflow de chaque équipe.

Gestion des Actifs

  • Export : Colonne Type d'Actif

    L'export CSV d'Asset Management inclut désormais une colonne dédiée Type d'Actif, fournissant un contexte supplémentaire lors de l'examen des données d'actifs exportées en dehors de la plateforme Boost.

Scanners

  • SCA : Support des Paquets C# et JAR via OSV

    L'analyse SCA inclut désormais le support des paquets C# (.NET) et JAR via le scanner OSV, étendant la détection des vulnérabilités open-source à un plus large éventail d'écosystèmes.

2026-03-11

Intégration avec des Scanners Tiers

  • Test Dynamique de Sécurité des Applications (DAST) avec StackHawk

    Boost prend désormais en charge le DAST grâce à une nouvelle intégration StackHawk, permettant aux équipes de détecter les vulnérabilités à l'exécution dans les applications web en complément de la couverture statique et de la chaîne d'approvisionnement existante.

    • Une nouvelle carte d'intégration StackHawk est disponible sur la page Integrations. L'activation nécessite une Clé API StackHawk et un webhook configuré manuellement dans StackHawk.
    • Les nouvelles applications ajoutées dans StackHawk sont automatiquement synchronisées lors du prochain cycle de synchronisation planifié.
    • L'analyse DAST peut être activée via l'Orchestration Zero Touch (ZTP), et les résultats apparaissent dans une catégorie de scanner Policy dédiée.
    • Remarque : Cette fonctionnalité est actuellement disponible sous un drapeau de fonctionnalité.

Gestion des Actifs

  • Regroupement au Niveau de l'Application

    La page Asset Management introduit une nouvelle vue de regroupement par Application qui organise les actifs par nom d'application. Chaque application peut contenir plusieurs environnements, offrant une structure plus claire pour les équipes gérant des déploiements multi-environnements.

Intégration avec les Services de Notification Tiers

  • Support de Comptes Jira Multiples

    Boost prend désormais en charge l'ajout de plusieurs intégrations Jira à un même compte. Les équipes peuvent combiner des connexions par Jeton d'Accès Personnel (PAT) et authentifiées via le marketplace, et configurer plus de deux intégrations si nécessaire.

    • Les ID de tickets sont affichés sur la page Findings. Remarque : les ID peuvent sembler identiques sur différents projets Jira, mais chacun renvoie vers la bonne URL de problème en arrière-plan.

Paramètres du compte

  • Augmentation de la Longueur des Messages de Pull Request Personnalisés

    La limite de caractères pour les messages de PR personnalisés a été augmentée de 200 à 1 000 caractères, offrant aux équipes de sécurité et de plateforme plus d'espace pour communiquer le contexte des politiques et les conseils de remédiation aux développeurs dans les commentaires de pull request.

2026-02-19

Chaîne d'Approvisionnement Logicielle & Affinements des Politiques

  • Cette version affûte le moteur de politique, élargit le filtrage des Nomenclatures logicielles, et introduit l'accès anticipé à la visibilité des points de terminaison des développeurs pour gérer les risques à chaque niveau de la chaîne d'approvisionnement.

    • Politique de Cooldown pour les Paquets de Faible Maturité

      Pour se prémunir contre le "brandjacking" et les paquets malveillants de jour zéro, Boost marque désormais les dépendances âgées de moins de 7 jours comme de faible maturité. Cela permet aux équipes de créer une porte configurable contre la précipitation d'un code tout juste fabriqué et non vérifié en production.

    • Filtrage Avancé des Versions de Paquets SBOM

      Les utilisateurs peuvent désormais filtrer les Nomenclatures logicielles par écosystème, nom de paquet et plages de versions spécifiques (supportant semver). Cela permet d'identifier beaucoup plus rapidement si des versions vulnérables spécifiques existent dans l'environnement.

Améliorations Cloud & Intégration

  • AWS Bedrock : Amélioration de l'Expérience de Configuration

    Le processus de configuration de Bedrock a été rationalisé avec une nouvelle boîte de dialogue présente des détails de permissions requises, des menus déroulants de sélection de région, des infobulles guidées, et la possibilité de sélectionner des profils d'inférence spécifiques pour les modèles applicables.

  • Jira : Attribution Automatisée des Contributeurs

    Lors de l'exportation des résultats SAST ou Secrets vers Jira, Boost identifie et inclut désormais automatiquement le développeur qui a introduit le code comme contributeur. Cela élimine les recherches manuelles dans l'historique Git lors de l'attribution des tickets.


2026-01-29

Sécurité de la Chaîne d'Approvisionnement & Détection des Malwares

  • Bannière de Signalement des Malwares

    Boost propose maintenant une bannière de signalement des malwares très visible. Si un paquet malveillant est identifié dans votre environnement, une alerte immédiate apparaît lors de la connexion, fournissant des détails sur l'incident et des conseils sur la façon d'identifier les actifs impactés.

Gestion des Politiques d'Entreprise

  • Héritage des Politiques

    Maintenez la cohérence organisationnelle en définissant des "Politiques de Base" dont d'autres politiques peuvent s'inspirer. Les règles de base s'exécutent en premier pour créer un niveau de sécurité globale, tandis que les politiques enfants ajoutent des configurations spécifiques pour les analyseurs et les composants.

  • Règle de Politique : Bloquer Lorsque la Correction est Disponible

    Une nouvelle action de politique permet aux équipes de déclencher spécifiquement des blocages ou des alertes sur les résultats open-source pour lesquels une version de correction connue est disponible, priorisant la remédiation actionnable sur les vulnérabilités non patchables.


2025-12-05

Remédiation & Gouvernance Pilotées par IA

  • Corrections Pilotées par Politique dans les Pull Requests

    Boost peut désormais générer automatiquement des suggestions de remédiation pilotées par IA sous forme de commentaires directement dans les PR pour les résultats SAST, IaC et Secrets. Ce comportement est gouverné par le moteur de politique via l'action "Générer des remédiations IA".

Contrôle d'Accès & Gestion des Actifs

  • Rôles Granulaires pour les Clés API

    Les utilisateurs peuvent désormais créer des clés API ciblées sur des rôles spécifiques — Utilisateur (lecture & écriture) ou Visiteur (lecture seule) — garantissant que les intégrations fonctionnent avec un accès minimal.

  • Groupes d'Actifs pour la Structure Organisationnelle

    Organisez les dépôts et les actifs au niveau de l'organisation en groupes faciles à gérer. Cela fournit la base structurelle pour de futures politiques d'accès basées sur des groupes et une visibilité améliorée entre les équipes.

Cloud & Infrastructure de Plateforme

  • Intégration de Racine ECR pour la Découverte Multi-Comptes

    Boost prend désormais en charge l'intégration au niveau racine ECR, permettant la découverte et la surveillance des images de conteneurs à travers tous les comptes AWS à partir d'un seul point d'intégration, réduisant la charge de configuration pour les grands environnements.

  • Améliorations de la Plateforme & de l'Interface

    • Timeouts de Scan PR Plus Intelligents : Les délais tiennent maintenant compte du temps de clonage des dépôts, prévenant les échecs faux sur des bases de code très volumineuses.
    • Historique des Actifs Archivés : Les analyses historiques pour les actifs archivés restent visibles dans l'historique des analyses, marquées d'un indicateur "archivé" pour préserver les pistes de vérification.
    • État de Recherche SBOM : Les filtres de recherche et les états sont maintenant préservés lors de la bascule entre les vues, avec un lien dynamique entre les listes de dépôts et de paquets.
    • Support Webhook MS Teams : Compatibilité mise à jour pour le nouveau format d'URL du webhook Microsoft Teams pour garantir des notifications ininterrompues.

2025-11-18

Capacités Avancées de Remédiation par IA

  • Boost a introduit des améliorations significatives à la sécurité, à la conscience contextuelle, et à l'intégration des workflows de son moteur de remédiation par IA.

    • Rédaction des Secrets Avant Vol

      Pour appliquer strictement la confidentialité des données, Boost effectue désormais une analyse locale de GitLeaks sur les extraits de code avant de les envoyer au fournisseur d'IA. Les secrets détectés sont automatiquement masqués (par exemple, ******), garantissant que les informations d'identification ne sont jamais exposées au Modèle de Langage Large (LLM).

    • Corrections Contextuelles via les Lignes Directrices du Dépôt

      Les agents IA consomment désormais la documentation spécifique au projet (comme cloud.md ou gemini.md) pour adapter les suggestions de remédiation. Cela permet à l'IA de respecter les décisions architecturales, comme l'application de modèles ORM spécifiques (par exemple, SQLAlchemy) par rapport à du SQL brut.

    • Détection & Suppression de Faux Positifs

      Le moteur d'IA peut désormais identifier des faux positifs potentiels durant l'analyse et proposera une action de suppression "sans boost", réduisant ainsi le bruit pour les développeurs.

    • Remédiation par IA dans Jira (Aperçu)

      Les utilisateurs peuvent maintenant déclencher des détails de remédiation par IA directement lors de la création de tickets Jira, remplissant le ticket avec une logique de correction exploitable. Remarque : Cette fonctionnalité est actuellement activée via un drapeau de fonctionnalité.

Support du Compte Racine Google Artifact Registry (GAR)

  • Multi-Projets Scanning via Compte de Service

    Boost prend désormais en charge l'intégration du compte racine GAR, permettant à un seul Compte de Service Google de lister et d'analyser plusieurs projets simultanément.

Améliorations de la Plateforme & de l'Interface

  • Gestion des Licences & des Composants IA

    Un nouvel onglet dédié au sein de l'interface des politiques est disponible pour gérer les licences de Logiciel Open Source (OSS) et les composants IA. Cette interface simplifie le processus d'autorisation ou de refus de licences spécifiques et de modèles d'IA au sein de l'organisation.

  • Mises à Jour des Webhooks Microsoft Teams

    Les utilisateurs peuvent désormais mettre à jour les URL des Webhooks pour les intégrations existantes de Microsoft Teams directement depuis l'interface, éliminant ainsi la nécessité de recréer l'intégration lorsque les URL changent.

  • Synchronisation de l'Application GitHub

    Nous avons amélioré la logique de synchronisation entre le tableau de bord Boost et GitHub. La suppression de l'Application Boost dans le tableau de bord synchronise correctement l'état avec GitHub (et vice versa), garantissant des états d'intégration précis.

2025-10-28

Localisation de la Documentation

Catégorie de Politique d'ID de Règle Originale

  • Boost permet maintenant l'affichage de l'ID de règle original pour chaque finding, garantissant que tous les problèmes connus sont suivis et adressés.

2025-09-17 et 2025-10-07

Améliorations de l'IA pour un SDLC Sécurisé

  • Boost propose maintenant un ensemble de capacités alimentées par IA conçues pour détecter et remédier aux risques de sécurité plus tôt dans le cycle de développement, sans envoyer de code en dehors de votre environnement ni introduire de modèles d'IA non approuvés. Avec un support supplémentaire pour le Protocole de Contexte de Modèle (MCP), Boost fournit désormais les éléments suivants :

    • Remédiation Avant que le Code Soit Écrit

      Boost peut maintenant valider et améliorer le code au moment de la génération lors de l'utilisation d'outils de codage agentiques. Le code potentiellement risqué est identifié et remédié avant qu'il n'apparaisse dans l'IDE du développeur, garantissant que du code plus sûr est produit dès le départ.

    • Remédiation Avant que le Code Soit Engagé

      Pendant le développement, Boost détecte automatiquement les nouveaux risques introduits avant la fusion. Les développeurs reçoivent une suggestion de remédiation en ligne directement dans leur Système de Contrôle de Source, avec une correction en un clic pour appliquer le changement recommandé.

    • Remédiation des Risques Hérités

      Un nouveau serveur MCP permet aux développeurs d'interroger Boost directement depuis leur agent de codage en utilisant le langage naturel. Les développeurs peuvent demander leurs problèmes à haut risque et recevoir des conseils de remédiation directement dans leur IDE, simplifiant le processus d'adressage de la dette technique existante.

Ces capacités étendent la couverture de sécurité de Boost tout en maintenant des contrôles de protection des données stricts. Le code reste entièrement dans le périmètre de l'utilisateur et n'est jamais transmis à Boost ou à des services externes.

2025-08-25

Inventaire de la Supply Chain

  • Boost inclut désormais les images de base des conteneurs dans l'Inventaire de la Supply Chain. Cette fonctionnalité permet aux utilisateurs d'examiner et de gérer efficacement les images de base utilisées dans leurs Dockerfiles via un scan intégré et rapide. La visibilité accrue renforce la sécurité de la chaîne d'approvisionnement en fournissant des informations complètes sur les dépendances des conteneurs, intégrées de manière transparente à la couverture Supply Chain existante de Boost Security.

Filtres des Findings

  • Pour accompagner l'expansion des capacités d'analyse de Boost couvrant diverses technologies de détection et types de risques, nous avons repensé l'interface des filtres pour les findings. Le design mis à jour propose une interface plus épurée et intuitive avec un regroupement naturel des catégories de filtres. Cela permet aux utilisateurs de naviguer facilement dans des jeux de données complexes, d'identifier rapidement les informations critiques et de prioriser les actions exploitables.

2025-08-06

Ce sprint s'est concentré sur l'amélioration de l'expérience utilisateur en introduisant plusieurs améliorations de qualité de vie dans l'application. Ces mises à jour simplifient les processus, améliorent l'utilisation et augmentent la clarté pour les administrateurs et les utilisateurs finaux. Voici une répartition détaillée des nouvelles fonctionnalités, améliorations et correctifs inclus dans cette version.

Recherche par Étiquette d'Actif dans les Filtres

  • Les utilisateurs peuvent désormais rechercher des actifs en utilisant des étiquettes d'actifs dans la catégorie de filtre Search For, facilitant ainsi la localisation rapide de ressources spécifiques. Cela simplifie la gestion des actifs et améliore l'efficacité dans les activités impliquant des recherches d'actifs. Cette fonctionnalité est actuellement disponible uniquement sur les pages Findings et Asset Management.

Amélioration du processus d'invitation d'utilisateurs

  • Les administrateurs peuvent désormais copier un lien d'invitation unique pour chaque utilisateur invité directement depuis la page Users. Cette amélioration élimine la friction causée par les problèmes de livraison d'e-mails (par exemple, les filtres anti-spam) en permettant le partage manuel des liens d'invitation. Le lien copié peut être utilisé par l'utilisateur invité pour rejoindre l'organisation sur Boost Security, même s'il n'a pas reçu l'e-mail original.

    Le lien devient disponible lorsque le statut de l'utilisateur est marqué Pending Confirmation, aux côtés des options existantes pour supprimer, renvoyer l'invitation ou changer leur rôle.

Compte de services d'une intégration SSO sans courriel

  • Les administrateurs peuvent désormais gérer des comptes de service Single Sign-On (SSO) sans nécessiter d'adresse e-mail, offrant une plus grande flexibilité pour les configurations de comptes de service.

    Impact : Simplifie la configuration SSO pour les organisations utilisant des comptes de service non basés sur email.

Mises à Jour du Jeton d'Accès Jira pour les Connexions Actives

  • Les utilisateurs peuvent désormais mettre à jour les jetons d'accès Jira sans perturber les connexions actives, garantissant une intégration continue avec Jira.

Détails de l'Organisation sur la Page de Gestion des Actifs

  • La page Asset Management affiche désormais les détails de l'organisation, offrant un meilleur contexte pour gérer les actifs dans des configurations multi-organisationnelles. Cette mise à jour améliore la visibilité et la prise de décision pour les administrateurs gérant des actifs à travers différentes organisations.

Support de comptes de services EntraID pour ADO

  • Boost prend désormais en charge les comptes de service via EntraID pour les intégrations Azure DevOps (ADO), permettant une authentification transparente pour les processus automatisés.

Analyse en lot optionnel pour ZTP

  • Les utilisateurs peuvent désormais choisir de ne pas déclencher de scan de masse lors de l'activation de l'Orchestration Zero Touch (ZTP) pour la première fois, offrant plus de contrôle sur la configuration initiale. Cette mise à jour prévient les scans intensifs en ressources non intentionnels, améliorant la flexibilité de configuration pour les utilisateurs.

Amélioration de la gestion des erreurs et explications

  • Les messages d'erreur à travers l'application ont été affinés pour offrir des explications plus claires et exploitables.

    Impact : Réduit la confusion et aide les utilisateurs à résoudre les problèmes plus efficacement.

Visbilité de la branche dans les intégrations

  • Toutes les intégrations de ticketing, webhook et chat affichent désormais la branche spécifique où une violation a été détectée dans des configurations multi-branches. Cette mise à jour fournit un contexte plus clair pour les violations, permettant une résolution plus rapide dans des environnements complexes.

Amélioration de la recherche des règles d'analyses

  • La fonctionnalité de recherche des règles d'analyses dans les politiques a été améliorée pour offrir un filtrage plus précis, permettant aux utilisateurs de trouver rapidement les règles pertinentes. Cela économise du temps et améliore l'utilisation lors de la gestion ou du dépannage des règles de politique.

2025-07-04

Attributs d'actifs personnalisés

  • Nous sommes ravis d'introduire les attributs personnalisés sur les actifs, une fonctionnalité très demandée qui permet aux utilisateurs de définir et gérer leurs propres étiquettes d'actifs directement dans Boost. Cela va au-delà des attributs par défaut ingérés depuis votre système de contrôle de version, vous donnant la flexibilité totale pour adapter les métadonnées des actifs à vos besoins spécifiques.

    Cette nouvelle fonctionnalité a été conçue pour s'adapter à tout contexte, des plus petites équipes de développement aux environnements de grande entreprise. De plus, nous avons intégré le filtrage par étiquette personnalisée dans toutes les vues de la plateforme, ce qui facilite l'organisation, la recherche et la gestion des actifs.

    Cette fonctionnalité a été développée en réponse directe aux retours des utilisateurs. Merci d'avoir contribué à façonner l'avenir de Boost !

Multi-branch Support

  • Nous avons étendu les capacités de Boost pour supporter la surveillance multi-branches, permettant aux équipes de scanner, suivre et gérer plusieurs branches de code au sein d'un même dépôt.

    Cette amélioration dépasse la couverture des pull requests et inclut désormais des scans de base complets, de la création automatique de tickets, des rapports, etc., sur toutes les branches définies. Vous pouvez maintenant configurer des workflows spécifiques par branche directement depuis l'UI de Boost, supportant les équipes qui maintiennent des environnements de développement, staging et production séparés, ainsi que celles gérant plusieurs versions d'une même application simultanément.

    Plus de compromis entre dev et prod, ou entre v1.1 et v2.0 — si la branche existe, Boost peut la scanner.

2025-06-12

Application Posture Reporting

  • Nous avons lancé une toute nouvelle page Reports conçue pour aider les utilisateurs à mieux comprendre, suivre et faire évoluer leurs programmes AppSec. Points forts :
    • Une vue unifiée de l'échelle des actifs et de la couverture des scans au fil du temps.
    • La capacité d'identifier rapidement les zones préoccupantes de votre posture de sécurité.
    • Des insights approfondis sur des types de couverture spécifiques et des aperçus de vos secrets les plus exposés, des paquets et licences les plus risqués, ou des vulnérabilités statiques les plus fréquemment codées.
    • Support complet du filtrage sur les périodes temporelles, les périmètres d'actifs et les technologies de scan.

Améliorations de la Nomenclature logicielle

  • Les vues et exports de la Nomenclature logicielle (SBOM) ont été améliorés pour plus de clarté et de contexte. Nouveautés :
    • Les listes de vulnérabilités incluent désormais les noms de paquets en ligne avec chaque problème signalé.
    • Les fichiers d'export SBOM contiennent désormais les détails du dépôt source pour une traçabilité améliorée.
    • Ajout du support d'enrichissement pour les paquets Ruby, permettant des insights plus profonds sur les dépendances gem.

Archivage d'Actifs

  • De nombreux utilisateurs voient des dépôts qui ne sont plus pertinents, comme des projets personnels de développeurs, des services dépréciés ou des applications proof-of-concept archivées. Pour aider à concentrer vos efforts AppSec, Boost prend désormais en charge l'archivage d'actifs, vous permettant de :

    • Archiver manuellement les dépôts qui ne doivent pas compter dans les rapports de posture actifs.
    • Respecter automatiquement le statut d'archivage du contrôle de version source, garantissant que les dépôts inactifs sont exclus des métriques de couverture de sécurité.

    Cela offre à votre équipe une vue plus propre et plus précise de la surface applicative réelle.

2025-05-28

Téléversement de fichiers SBOM Direct

  • Vous pouvez désormais téléverser des fichiers CycloneDX SBOM autonomes directement dans Boost Security sans nécessiter l'accès au pipeline de build ou au code source. Cette fonctionnalité est particulièrement utile pour les équipes travaillant dans des contextes comme les due diligences M&A, où le code source peut être indisponible. Téléversez simplement une SBOM CycloneDX, et Boost l'enrichira automatiquement avec :

    • Données de vulnérabilités connues (CVE, EPSS, CVSS)
    • Informations sur les malwares
    • Métriques OpenSSF Scorecard
    • Détection des licences open source
    • Surveillance nocturne pour les menaces émergentes, y compris les vulnérabilités 0-day

    Cela garantit que vos SBOM reçoivent le même niveau d'analyse et de protection que celles générées via des pipelines intégrés.

Audit Logging and Activity Reports

  • Nous avons introduit une nouvelle page Audit permettant aux administrateurs de suivre, filtrer et rapporter les activités des utilisateurs au sein de la plateforme. Obtenez de la visibilité sur :

    • Qui a modifié quelles politiques de sécurité, et quand
    • Quels scanners ont été ajoutés ou supprimés—et par qui
    • Les actions opérationnelles clés sur votre instance

    Cette fonctionnalité renforce la responsabilité et la conformité au sein de vos équipes.

Filtres d'historique des scans

  • Depuis le début, Boost permet aux équipes de définir des politiques de sécurité qui notifient proactivement les développeurs des faiblesses potentielles, que ce soit via des commentaires de pull request ou des vérifications d'échec de build—avant la fusion dans la branche principale. Cependant, la visibilité sur la fréquence et l'emplacement des déclenchements de ces politiques était limitée.

Avec nos nouveaux filtres d'historique des scans, il est désormais beaucoup plus simple de suivre quand et où l'application des politiques se produit, vous donnant une vision plus profonde de votre posture de sécurité tout au long du cycle de développement. Avec ces filtres, vous pouvez rapidement afficher :

  • Tous les scans qui ont déclenché des Fail Checks
  • Les scans qui ont signalé des violations de politique dans les pull requests

Cela fournit des insights plus clairs sur la couverture des politiques et les boucles de feedback aux développeurs au fil du temps.

Améliorations de Performance

  • Vous gérez des milliers, ou des dizaines de milliers de dépôts ? Vous constaterez une amélioration significative des performances. Nos optimisations backend ont permis jusqu'à 10x d'amélioration des temps de chargement sur la page de couverture du scanner. À mesure que votre base de code grandit, Boost évolue avec vous — assurant une expérience plus fluide et rapide pour les opérations à l'échelle entreprise.

2025-04-29

Détection de Fin de Vie

  • Les scanners SBOM et SCA de Boost Security ont été mis à jour pour prendre en charge la détection et l'enrichissement des paquets en fin de vie (EoL). Vous pouvez :

    • Filtrer l'ensemble de votre SBOM pour identifier les paquets EoL.
    • Recevoir des notifications proactives lorsqu'un paquet EoL est détecté dans votre codebase ou introduit via une pull request.

Améliorations de l'Intégration SCM

  • GitHub

    Boost a ajouté la prise en charge et la détection des RuleSets pour les paramètres de protection de branche. Vous pouvez désormais identifier si vos dépôts manquent de configurations sécurisées via les RuleSets et alerter votre équipe chaque fois que votre posture de sécurité se dégrade suite à des modifications de RuleSets.

  • GitLab

    L'intégration GitLab prend désormais en charge les Group and Service Access Tokens en plus des Personal Access Tokens.

  • Azure DevOps

    La connexion à ADO prend maintenant en charge Microsoft Entra ID en plus des Personal Access Tokens.

Améliorations des Politiques

  • Notre moteur de politique, puissant et flexible, a été amélioré avec des améliorations d'ergonomie supplémentaires, permettant aux utilisateurs de réordonner rapidement leurs règles via l'UI afin de personnaliser plus facilement l'ordre d'exécution des règles.

Refonte des Détails des Findings

  • Lors de ce sprint, nous avons déployé un panneau Détail des Findings repensé pour une meilleure expérience utilisateur. Principales améliorations :

    • Une mise en page plus épurée et plus intuitive.
    • Une navigation facilitée vers les insights critiques.
    • Un accès plus rapide aux actions et aux étapes de remédiation.

2025-04-02

Refonte des Filtres

Le filtrage dans Boost a bénéficié d'une mise à jour majeure !

Nous avons complètement repensé les filtres sur toutes les pages concernées pour améliorer l'utilisabilité, réduire la complexité et optimiser l'espace à l'écran. Cette mise à jour vous permet de trouver les données dont vous avez besoin plus rapidement et d'agir plus facilement.

Points forts :

  • Mise en page des filtres plus propre et plus intuitive
  • Amélioration de l'ergonomie sur toutes les pages filtrées
  • Optimisation de l'espace écran pour une meilleure fluidité

Améliorations de Performance

Travailler avec de grands jeux de données est désormais nettement plus rapide.

Notre équipe backend a optimisé les algorithmes de filtrage et de recherche pour les cas d'utilisation à fort volume, entraînant une amélioration de 10x des temps de chargement lors du traitement de jeux de données à six chiffres sur la page Findings.

Idéal pour les équipes gérant :

  • Des dizaines de milliers de violations
  • Des centaines de milliers de findings

Votre capacité de triage est désormais suralimentée.

Support de la Reachability à l'Exécution

Nous avons étendu nos fonctionnalités de reachability !

S'appuyant sur les capacités de l'année dernière en Code Reachability (alimentées par l'analyseur OSV), nous prenons désormais en charge la Reachability à l'Exécution via notre intégration Dynatrace.

Vous pouvez maintenant : - Identifier quelles vulnérabilités Dynatrace a confirmé comme ayant une Reachability à l'Exécution - Construire des politiques autour des vulnérabilités chargées à l'exécution - Prioriser les risques de manière plus efficace

Cela donne encore plus de précision à vos politiques de sécurité.

Autres Améliorations

  • Clarté des règles de politique : Nous avons amélioré la formulation et la cohérence dans nos définitions de catégories de règles de politique, facilitant la compréhension pour les nouveaux utilisateurs.
  • Intégration GitLab : Prend désormais en charge les Service Account Access Tokens avec la même fonctionnalité que les Personal Access Tokens.
  • Intégration Azure DevOps : Prend désormais en charge les connexions Microsoft Entra ID avec la même fonctionnalité que les Personal Access Tokens.

2025-02-21

Code au Cloud - Intégration avec Dynatrace

  • Dynatrace est un leader de l'observabilité infrastructurelle et runtime, et en tant qu'utilisateur de Boost vous p