Skip to main content
Les analyses de sécurité Agent examinent l’intégralité de votre base de code à la recherche de vulnérabilités de sécurité et de confidentialité. Security Agent combine l’analyse basée sur des modèles avec des outils d’analyse statique tels que Semgrep et HoundDog.ai, puis présente ses résultats dans le Centre de sécurité du projet. Les analyses de sécurité Agent sont disponibles pour tous les développeurs Replit payants. Un audit approfondi peut prendre jusqu’à 15 minutes pour les projets plus importants.

Ce que Security Agent examine

Lorsque vous lancez une analyse, Security Agent :
  1. Cartographie les routes, les API, les flux de données et les points d’entrée.
  2. Construit un modèle de menace pour l’application.
  3. Exécute une analyse statique sur l’ensemble de la base de code.
  4. Évalue les résultats dans le contexte de l’application.
  5. Génère un rapport de résultats pour votre révision.
La révision peut identifier des modèles de code non sécurisés tels que l’injection SQL, les scripts intersites et la falsification de requêtes intersites ; des problèmes de confidentialité tels que des données sensibles transitant vers des journaux ou des API tierces ; et des vulnérabilités architecturales dans les routes, les API et les flux de données.

Lancer une analyse de sécurité Agent

1

Ouvrir le Centre de sécurité

Dans le volet Outils de votre projet, sélectionnez Centre de sécurité. Vous pouvez aussi sélectionner Réviser la sécurité dans le flux de publication.
Action Réviser la sécurité dans le flux de publication
2

Démarrer l'analyse

Sélectionnez Lancer une analyse avec Agent.
Action Lancer une analyse avec Agent dans le Centre de sécurité du projet
3

Ajouter du contexte si nécessaire

Ajoutez éventuellement du contexte pour concentrer le modèle de menace sur des zones spécifiques de votre application, puis démarrez l’analyse de sécurité.
Options d'analyse de sécurité avec un champ Ajouter du contexte et une action Démarrer l'analyse de sécurité
4

Attendre la révision

Attendez que Security Agent termine la révision. Cela prend généralement quelques minutes et peut prendre jusqu’à 15 minutes pour les projets plus importants.

Examiner et corriger les résultats

1

Examiner le rapport

Inspectez chaque résultat et sa sévérité dans le Centre de sécurité. Ignorez les résultats que vous comprenez et acceptez, ou révisez les résultats avant de les envoyer pour remédiation.
2

Corriger les résultats acceptés avec Agent

Envoyez les problèmes acceptés à Agent. Security Agent organise les vulnérabilités en tâches séparées afin qu’Agent puisse travailler sur plusieurs corrections en parallèle.
3

Relancer l'analyse

Après qu’Agent a appliqué les corrections, lancez une autre analyse pour vérifier que les problèmes sont résolus. Les projets plus importants peuvent révéler des problèmes supplémentaires après la correction des résultats de sévérité plus élevée.

Quand utiliser le Niveau 3

Une analyse de sécurité Agent examine le code source. Si vous devez aussi examiner l’application en cours d’exécution via des interactions navigateur et réseau, utilisez un test d’intrusion boîte noire de Niveau 3. Le Niveau 3 exécute le test boîte noire et la révision du code source en parallèle.

Limitations et bonnes pratiques

  • L’analyse s’exécute sur l’infrastructure Replit. Replit n’envoie pas votre code ni vos données à Semgrep, HoundDog.ai ou à d’autres tiers.
  • La configuration et les résultats de l’analyse restent attachés à votre Replit App.
  • Une analyse n’est pas une révision de sécurité complète. Utilisez-la en complément de la révision du code, des tests, de la révision des dépendances et des vérifications de l’application en cours d’exécution.
  • Relancez une analyse après des modifications majeures du code, après l’ajout ou la mise à jour de dépendances, et avant de publier une nouvelle version.

Prochaines étapes