Comparez les Niveaux 1, 2 et 3 du Centre de sécurité pour choisir entre des vérifications des dépendances, une révision du code source par Agent ou un test boîte noire de votre application en cours d’exécution.
Le Centre de sécurité propose trois niveaux d’analyse. Chaque niveau ajoute des vérifications au niveau précédent, des vérifications des dépendances à la révision du code source et au test de l’application en direct.
Test boîte noire externe de votre Preview en direct
Non
Non
Oui
Les niveaux d’analyse décrivent ce qu’une analyse vérifie, et non la gravité d’un résultat. Les résultats ont des niveaux de sévérité distincts, tels que critique, élevée, moyenne et faible.
Le Niveau 1 est gratuit. Le Niveau 2 nécessite un forfait Replit payant. Le Niveau 3 comporte des exigences supplémentaires en matière de forfait et d’accès au projet.
Le travail d’Agent dans les Niveaux 2 et 3 est soumis à la facturation de l’utilisation d’Agent.
Si un niveau d’analyse n’est pas disponible, vérifiez l’accès à votre projet et les conseils de mise à niveau dans le Centre de sécurité.
Le Niveau 1 exécute des vérifications gratuites des dépendances et des packages. Utilisez-le pour trouver les vulnérabilités connues dans les bibliothèques dont dépend votre application.
Le Niveau 1 inclut les vérifications des dépendances et des packages. Les deux croix indiquent que l'analyse du code source et le test de la Preview en direct ne sont pas inclus.
Le Niveau 1 n’exécute pas d’analyse statique par Agent du code de votre application et ne teste pas votre Preview en direct depuis l’extérieur.
Une analyse des dépendances sans résultat ne signifie pas que votre propre code est exempt de vulnérabilités.
Pour l’exécuter, ouvrez le menu Lancer une analyse, sélectionnez Niveau 1, puis sélectionnez Lancer une analyse dans le menu.
Le Niveau 2 inclut les vérifications du Niveau 1 et ajoute une révision de sécurité de votre code source par Agent. Utilisez-le pour examiner les vulnérabilités dans l’implémentation de votre application.Security Agent combine une révision basée sur des modèles avec une analyse statique. Il peut identifier des risques tels que l’injection SQL, les scripts intersites (XSS), les données sensibles dans les journaux et les vulnérabilités architecturales.Le Niveau 2 n’inclut pas de test boîte noire externe de votre application en cours d’exécution.
Le Niveau 2 ajoute l'analyse statique par Agent. Le test de la Preview en direct reste exclu, et Personnaliser vous permet de cibler la révision.
Sélectionnez Niveau 2, développez éventuellement Personnaliser pour ajouter du contexte, puis sélectionnez Lancer une analyse avec Agent.Consultez les analyses de sécurité Agent pour le flux de travail de révision du code source et la façon d’examiner et de corriger les résultats.
Le Niveau 3 inclut les vérifications du Niveau 2 et ajoute un test d’intrusion boîte noire externe de votre Preview en direct.Le test boîte noire examine l’application en cours d’exécution via des interactions navigateur et réseau, sans utiliser son code source. La révision distincte du code source par Agent et le test boîte noire s’exécutent en parallèle.Utilisez le Niveau 3 lorsque vous souhaitez examiner à la fois l’implémentation et le comportement de l’application en cours d’exécution observable de l’extérieur.
Le Niveau 3 active les trois vérifications : dépendances, analyse du code source par Agent et test externe de la Preview en direct.
Dans le volet Outils de votre projet, sélectionnez Centre de sécurité.
2
Choisir un niveau
Sélectionnez Lancer une analyse en haut du Centre de sécurité, puis choisissez le niveau qui correspond à votre révision.
3
Lancer et examiner
Démarrez l’analyse sélectionnée et attendez qu’elle se termine. Pour le Niveau 3, examinez les résultats de la révision du code source et du test boîte noire.
4
Corriger et vérifier
Examinez les résultats avant d’envoyer les problèmes acceptés à Agent. Après avoir appliqué les correctifs, relancez l’analyse et republiez pour mettre à jour votre application publiée.
En quoi les niveaux diffèrent des vérifications de publication
Les vérifications de publication sont distinctes des analyses à la demande du Centre de sécurité. Activer Bloquer la publication des vulnérabilités critiques n’exécute ni révision Agent de Niveau 2 ni test boîte noire de Niveau 3.
Une vérification de publication réussie ne garantit pas que le code de votre application est exempt de vulnérabilités. Exécutez une révision du code source ou un test de l’application en direct lorsque vous avez besoin de cette couverture.Aucune analyse ne garantit que votre application est sécurisée. Utilisez les analyses en complément de la révision du code, des tests et d’autres vérifications de sécurité.