
Vous débutez avec la sécurité des dépendances ? Consultez les Concepts de
sécurité pour les définitions de CVE, SBOM, exposition,
Corriger avec Agent, Republier et Auto-Protect.
Choisir une analyse de sécurité
Choisissez l’analyse qui correspond au type de révision dont vous avez besoin : Les deux parcours font apparaître les résultats dans le Centre de sécurité. Les analyses de sécurité Agent sont disponibles pour les développeurs Replit payants.Analyses automatiques des dépendances
Les analyses automatiques des dépendances vérifient les packages du projet par rapport aux registres de vulnérabilités publiques. Ces analyses sont gratuites et s’exécutent automatiquement. Lorsqu’une nouvelle entrée CVE (Common Vulnerabilities and Exposures) est divulguée, Replit la vérifie par rapport aux dépendances de votre projet et fait apparaître les correspondances dans le volet Sécurité, sans nécessiter de nouvelle analyse manuelle. L’analyse des dépendances prend en charge Node.js/npm, Python, Go, Rust, PHP et Ruby. La correction automatique des dépendances est actuellement axée sur Node.js/npm.
Auto-Protect
Auto-Protect étend l’analyse automatique des dépendances. Lorsque Replit détecte une vulnérabilité correspondante, Agent prépare et teste un correctif et vous envoie un lien direct par e-mail. Le correctif reste en attente de votre révision dans le volet Sécurité. Après l’avoir appliqué, republiez l’application afin que la version en production inclue le correctif. Auto-Protect couvre uniquement les CVE de dépendances. Utilisez une analyse de sécurité Agent pour examiner le code de l’application. Les deux paramètres Auto-Protect sont désactivés par défaut :1
Activer la préparation des correctifs
Un administrateur de l’espace de travail accède à Paramètres > Compte > Avancé, puis
sélectionne la sévérité minimale (faible, moyenne, élevée ou critique) à laquelle
Replit doit préparer des remédiations.
2
Activer les e-mails de sécurité
Accédez à Paramètres > Personnalisation > Notifications par e-mail, puis
sélectionnez la sévérité minimale à laquelle vous souhaitez recevoir des notifications.
Les remédiations préparées par Agent sont facturées comme n’importe quel autre travail
Agent, y compris lorsqu’Auto-Protect les prépare de manière proactive.
Examiner les résultats
Les résultats de sécurité apparaissent dans le volet Sécurité et sont regroupés par sévérité :
Examinez chaque résultat avant de l’accepter, de le réviser ou de l’ignorer. Envoyez les problèmes acceptés à Agent pour remédiation, puis relancez l’analyse concernée après avoir appliqué les correctifs.
Vérifications de sécurité pendant le développement et la publication
Analyse de sécurité pendant que vous développez
Pendant que vous développez avec Agent, Replit examine automatiquement les fichiers qu’Agent modifie à la recherche de modèles non sécurisés courants et de secrets codés en dur. Il s’agit d’une vérification précoce et légère dans le flux de travail d’Agent, plutôt que d’une révision complète de la base de code. Ses résultats n’apparaissent pas comme un rapport distinct dans le volet Sécurité.Vérifications de publication
Replit exécute aussi une analyse de sécurité avant la publication. Le paramètre Bloquer la publication des vulnérabilités critiques détermine ce qui se passe lorsque l’analyse trouve un problème critique :- Activé : la publication est bloquée jusqu’à ce que le problème soit résolu ou ignoré.
- Désactivé : la publication se poursuit et le résultat reste disponible pour révision.
Prochaines étapes
- Suivez le flux de travail d’analyse de sécurité Agent.
- Découvrez comment exécuter des tests d’intrusion boîte noire avec le Niveau 3.
- En savoir plus sur la Publication.
- Lisez Comment Replit sécurise le code généré par l’IA.