Ce que Security Agent examine
Lorsque vous lancez une analyse, Security Agent :- Cartographie les routes, les API, les flux de données et les points d’entrée.
- Construit un modèle de menace pour l’application.
- Exécute une analyse statique sur l’ensemble de la base de code.
- Évalue les résultats dans le contexte de l’application.
- Génère un rapport de résultats pour votre révision.
Lancer une analyse de sécurité Agent
1
Ouvrir le Centre de sécurité
Dans le volet Outils de votre projet, sélectionnez Centre de sécurité. Vous pouvez aussi
sélectionner Réviser la sécurité dans le flux de publication.

2
Démarrer l'analyse
Sélectionnez Lancer une analyse avec Agent.

3
Ajouter du contexte si nécessaire
Ajoutez éventuellement du contexte pour concentrer le modèle de menace sur des zones spécifiques de votre application, puis démarrez l’analyse de sécurité.

4
Attendre la révision
Attendez que Security Agent termine la révision. Cela prend généralement quelques minutes et peut prendre jusqu’à 15 minutes pour les projets plus importants.
Examiner et corriger les résultats
1
Examiner le rapport
Inspectez chaque résultat et sa sévérité dans le Centre de sécurité. Ignorez
les résultats que vous comprenez et acceptez, ou révisez les résultats avant de les
envoyer pour remédiation.
2
Corriger les résultats acceptés avec Agent
Envoyez les problèmes acceptés à Agent. Security Agent organise les vulnérabilités en
tâches séparées afin qu’Agent puisse travailler sur plusieurs corrections en parallèle.
3
Relancer l'analyse
Après qu’Agent a appliqué les corrections, lancez une autre analyse pour vérifier que les
problèmes sont résolus. Les projets plus importants peuvent révéler des problèmes
supplémentaires après la correction des résultats de sévérité plus élevée.
Quand utiliser le Niveau 3
Une analyse de sécurité Agent examine le code source. Si vous devez aussi examiner l’application en cours d’exécution via des interactions navigateur et réseau, utilisez un test d’intrusion boîte noire de Niveau 3. Le Niveau 3 exécute le test boîte noire et la révision du code source en parallèle.Limitations et bonnes pratiques
- L’analyse s’exécute sur l’infrastructure Replit. Replit n’envoie pas votre code ni vos données à Semgrep, HoundDog.ai ou à d’autres tiers.
- La configuration et les résultats de l’analyse restent attachés à votre Replit App.
- Une analyse n’est pas une révision de sécurité complète. Utilisez-la en complément de la révision du code, des tests, de la révision des dépendances et des vérifications de l’application en cours d’exécution.
- Relancez une analyse après des modifications majeures du code, après l’ajout ou la mise à jour de dépendances, et avant de publier une nouvelle version.
Prochaines étapes
- Découvrez comment le Centre de sécurité du projet combine les vérifications de sécurité.
- Ajoutez une évaluation de l’application en cours d’exécution avec un test d’intrusion boîte noire.
- Consultez la terminologie associée dans Concepts de sécurité.