Passer au contenu principal

Documentation Index

Fetch the complete documentation index at: https://docs.replit.com/llms.txt

Use this file to discover all available pages before exploring further.

Créer et publier des applications de manière sécurisée est une responsabilité partagée. Replit est responsable de la sécurité de l’Agent Replit, de la plateforme et de l’infrastructure sur laquelle les charges de travail des clients s’exécutent. Replit prend des mesures pour les exploiter avec des contrôles raisonnables et des paramètres sécurisés par défaut, et fournit des outils que vous pouvez utiliser pour protéger votre application et vos données. Vous êtes responsable du contenu de votre application et de l’utilisation et de la configuration des outils fournis par Replit. Il s’agit d’un équilibre intentionnel. Replit souhaite que vous puissiez créer tout ce que vous imaginez, et cette liberté implique de placer certaines décisions entre vos mains. Le tableau suivant présente le modèle de responsabilité partagée de Replit, structuré selon les schémas établis de responsabilité partagée dans le cloud et l’IA (Microsoft AI SRM, CSA AICM), et basé sur ISO/IEC 42001 et le NIST AI RMF :

Matrice des responsabilités

Général

DomaineDescriptionResponsabilité
Conditions d’utilisationConformité aux Conditions d’utilisation de Replit.Vous
Réponse aux incidents et notification de violationReplit répond aux incidents de plateforme et en informe les clients concernés conformément à sa politique de réponse aux incidents et à ses contrats ; vous répondez aux incidents provenant de vos projets, du code de votre application, de vos données ou des comptes de vos utilisateurs finaux.Replit (plateforme)
Vous (application)
Signalement de vulnérabilités à ReplitNotifier Replit des problèmes découverts sur la plateforme selon le modèle de divulgation responsable.Replit (triage et correction)
Vous (signalement à security@replit.com)
Certifications de conformité de la plateformeMaintien des attestations (par exemple, SOC 2 Type II) et fourniture de preuves aux clients.Replit
Sous-traitantsReplit vérifie et divulgue les sous-traitants qui traitent les données des clients sur la plateforme ; vous vérifiez et divulguez les sous-traitants utilisés par votre application.Replit (plateforme)
Vous (application)

Agent Replit

DomaineDescriptionResponsabilité
Génération de codeLa génération du code de l’application par l’Agent Replit.Replit
Révision du codeVérification de l’exactitude, de la sécurité et de la licence des sorties de l’Agent, y compris les dépendances tierces qu’il introduit.Vous
Environnement d’exécution de l’AgentLe cadre agentique utilisé par l’Agent Replit, la gestion de la mémoire, les outils de base, etc.Replit
Supervision humaineApprobation des actions sensibles proposées par l’Agent (déploiements, modifications de secrets, appels sortants).Vous
Formulation des requêtesLes requêtes et instructions données à l’Agent Replit.Vous
Injection de requêtes et entrées non fiablesReplit renforce l’environnement et ajoute des mesures d’atténuation contre les requêtes malveillantes (sans garantie de prévention) ; vous évitez de fournir à l’Agent du contenu externe non fiable sans assainissement et validez les sorties.Replit (garde-fous)
Vous (hygiène des entrées)
Traitement des requêtes et interaction avec le modèleLa manière dont les requêtes et le code généré sont enregistrés, conservés et s’ils sont utilisés pour l’entraînement.Replit (conforme aux Conditions d’utilisation et à l’Accord de traitement des données)
Skills / MCPLes Skills et outils MCP vérifiés par Replit sont maintenus par Replit ; les Skills et outils MCP installés par l’utilisateur relèvent de votre responsabilité pour la vérification, la configuration et la révocation.Replit (première partie)
Vous (tiers)

Environnement de développement

DomaineDescriptionResponsabilité
Gestion des identités et des accès de l’espace de travail (comptes, MFA, SSO, SCIM)Sécurisation de l’accès à votre organisation et espace de travail Replit.Replit (contrôles)
Vous (configuration)
Journaux d’audit de l’espace de travailEnregistrement des actions effectuées dans votre espace de travail Replit.Replit (fourniture)
Vous (révision)
Gestion des secretsUtilisez toujours les Connecteurs et la fonctionnalité Secrets pour garantir le stockage approprié des secrets.Vous
Stockage des secretsReplit ne stocke ni n’enregistre les secrets en texte clair.Replit
Partage et collaborationReplit vous donne les outils pour appliquer le contrôle d’accès ; vous êtes responsable du choix de qui peut consulter, modifier ou recréer chaque application, interagir avec l’Agent, configurer les Connecteurs, consulter les secrets, etc.Replit (contrôle d’accès basé sur les rôles)
Vous (configuration)
Résidence des donnéesL’endroit où les données de développement d’applications sont stockées et traitées.Replit (capacités)
Vous (sélection)
Rétention, suppression et export des donnéesLa durée de conservation des données et la manière dont elles sont supprimées ou exportées.Replit (mécanisme)
Vous (configuration)
Fonctionnalité et exactitude de l’applicationQualité et fonctionnalité de l’application. Replit est responsable de fournir des tests de régression ; vous êtes responsable de définir la logique métier souhaitée.Replit (écriture du code et infrastructure de test)
Vous (définition de la logique métier)
ConnecteursReplit fournit des mécanismes sécurisés pour se connecter à d’autres services ; vous autorisez, renouvelez et révoquez vos identifiants dans les services tiers.Replit (mécanisme)
Vous (identifiants et accès tiers)
Environnement d’exécution de développementSystème d’exploitation et environnements d’exécution.Replit
Sécurité réseauIsolation entre les instances de développement.Replit
Surveillance de la plateformeSurveillance de l’infrastructure de la flotte Replit.Replit

Applications publiées

DomaineDescriptionResponsabilité
Gestion des utilisateursContrôlez la façon dont les utilisateurs se connectent à l’application publiée.Vous
Politique d’utilisation / contrôle d’accèsContrôlez quels utilisateurs ont accès à quelles ressources ou parties de l’application en fonction des autorisations.Vous
Propriété intellectuelle / droits d’auteurVous êtes responsable de vérifier que les sorties de l’Agent et votre application respectent les droits de propriété intellectuelle et les droits d’auteur.Vous
Informations / DonnéesLes données consommées, créées ou affichées par l’application.Vous
Avis de confidentialité et consentement des utilisateurs finauxDivulgations de confidentialité, bannières de cookies et consentements présentés à vos utilisateurs finaux.Vous
Conformité réglementaire de votre applicationRespect des lois et réglementations applicables à votre application (par exemple, RGPD, CCPA, PHI, PCI DSS, HIPAA, SOC 2).Vous
Tests d’intrusion de votre applicationTests de sécurité de l’application que vous créez.Vous
Divulgation de vulnérabilités pour votre applicationRéception et triage des rapports de sécurité des chercheurs concernant votre application.Vous
Protection en périphérie (anti-DDoS et WAF)Atténuation des attaques volumétriques et applicatives en périphérie de la plateforme.Replit
Infrastructure des applications publiéesL’endroit où s’exécutent les applications publiées, la maintenance de l’infrastructure, la correction des vulnérabilités de la plateforme, etc.Replit
Chiffrement en transit et au reposTLS pour le trafic ; chiffrement des données stockées sur la plateforme.Replit
Chiffrement au niveau applicatifTout besoin de chiffrement au niveau de l’application ou des champs, ainsi que les magasins de données externes auxquels ils se connectent.Vous
Cycle de vie de publicationReplit fournit des outils pour sélectionner la visibilité de l’application publiée (Privée, Protégée par mot de passe, Publique) ; vous êtes responsable du choix de la visibilité correcte.Replit (mécanisme)
Vous (configuration)
Gestion des vulnérabilitésReplit détecte et alerte sur les vulnérabilités dans les dépendances des applications déjà publiées ; vous les atténuez et les corrigez.Replit (détection)
Vous (remédiation)
Journalisation et surveillanceReplit surveille la disponibilité de la plateforme et les signaux d’abus ; vous êtes responsable de la journalisation et de la surveillance au niveau de l’application (erreurs, événements métier, activité des utilisateurs).Replit (plateforme)
Vous (application)
Sauvegardes et récupérationSauvegarde du code des applications publiées et du contenu des bases de données gérées par Replit.Replit

Comment les responsabilités sont réparties

La plupart des lignes du tableau suivent l’un des trois schémas suivants :
  • Mécanisme vs. configuration. Replit fournit les contrôles : RBAC, paramètres de visibilité, MFA, SSO, résidence des données, rétention. Vous décidez lesquels activer et comment les configurer.
  • Détection vs. remédiation. Replit surveille la plateforme et fait remonter ce qu’elle peut voir : dépendances vulnérables, signaux d’abus, anomalies de la plateforme. Vous surveillez et corrigez ce qui se trouve dans votre application, car vous êtes le seul à savoir ce que « corrigé » signifie dans votre contexte.
  • Première partie vs. tiers. Les Skills, outils MCP et Connecteurs vérifiés par Replit sont examinés par Replit. Tout ce que vous connectez, installez ou configurez vous-même relève de votre responsabilité pour la vérification, la configuration, le renouvellement et la révocation.
Certaines lignes vous appartiennent entièrement : politique d’utilisation, contrôle d’accès, révision de la propriété intellectuelle, avis de confidentialité pour les utilisateurs finaux et tests d’intrusion au niveau applicatif. Elles dépendent d’un contexte que vous seul possédez. D’autres lignes sont prises en charge par Replit : ils constituent la plateforme sur laquelle vos applications sont créées et exécutées. Ces schémas se répètent délibérément. C’est la seule façon honnête de répartir les responsabilités sur une plateforme dont la liberté de créer quoi que ce soit est l’essence même.

Travailler avec l’Agent Replit

Vous êtes propriétaire du code généré par l’Agent et en êtes responsable. En pratique, cela implique quelques habitudes :
  1. Révisez avant de publier. L’Agent produit du code fonctionnel, mais « fonctionnel » et « correct » sont deux choses différentes. Lisez ce qu’il a écrit, en particulier en ce qui concerne l’authentification, la gestion des données et tout ce qui franchit une limite de confiance. Demander à l’Agent d’écrire des tests et d’expliquer son raisonnement est un bon moyen de détecter les régressions lors des itérations.
  2. Gardez les secrets hors des requêtes. Utilisez la fonctionnalité Secrets et les Connecteurs. Ne collez pas de clés API, de jetons ou d’identifiants dans le chat : l’Agent n’a pas besoin de les avoir en texte clair pour les utiliser, et les coller transforme un secret géré en secret non géré.
  3. Expliquez votre logique métier et votre modèle de contrôle d’accès. Indiquez à l’Agent Replit qui devrait avoir accès à quelles fonctionnalités de votre application. Choisissez l’une des options de publication Privée ou Protégée par mot de passe de Replit si votre application n’est pas destinée à être consultée par tout le monde.
  4. Approuvez les actions sensibles délibérément. Lorsque l’Agent propose de publier l’application, de modifier un secret ou d’effectuer un appel sortant, l’étape de supervision humaine vous appartient. Traitez-la comme une vraie révision, pas comme un simple clic.

Conformité et réponse aux incidents

Vous êtes responsable du respect des Conditions d’utilisation de Replit. Vous êtes également responsable de comprendre vos propres exigences en matière de conformité et de réglementation. Pour comprendre ce que Replit fournit ou ne fournit pas d’un point de vue conformité (SOC 2 Type II, sous-traitants, certifications, etc.), visitez replit.com/security. Si vous trouvez une vulnérabilité dans la plateforme Replit, signalez-la à security@replit.com dans le cadre du processus de divulgation responsable de Replit. Si vous en trouvez une dans une application que vous avez créée, c’est à vous de la trier. Les incidents de plateforme sont gérés conformément à la politique de réponse aux incidents de Replit ; les incidents provenant de votre application, de vos données ou des comptes de vos utilisateurs finaux relèvent de votre responsabilité.