Skip to main content
La création et la publication d’applications de manière sécurisée est une responsabilité partagée. Replit est responsable de la sécurité de Replit Agent, de la plateforme et de l’infrastructure sur laquelle s’exécutent les charges de travail des clients. Replit prend des mesures pour les exploiter avec des contrôles raisonnables et des paramètres par défaut sécurisés, et fournit des outils que vous pouvez utiliser pour protéger votre application et vos données. Vous êtes responsable du contenu de votre application et de l’utilisation et de la configuration des outils fournis par Replit. Il s’agit d’un équilibre intentionnel. Replit veut que vous puissiez créer tout ce que vous pouvez imaginer, et cette liberté signifie mettre certaines décisions entre vos mains. Le tableau suivant présente le modèle de responsabilité partagée de Replit, structuré selon les modèles de responsabilité partagée cloud et IA établis (Microsoft AI SRM, CSA AICM), et basé sur ISO/IEC 42001 et le NIST AI RMF :

Matrice de responsabilité

Général

Replit Agent

Environnement de développement

Applications publiées

Comment la responsabilité est divisée

La plupart des lignes du tableau suivent l’un des trois modèles :
  • Mécanisme vs. configuration. Replit fournit les contrôles : RBAC, paramètres de visibilité, MFA, SSO, résidence des données, conservation. Vous décidez lesquels activer et comment les configurer.
  • Détection vs. remédiation. Replit surveille la plateforme et fait apparaître ce qu’elle peut voir : dépendances vulnérables, signaux d’abus, anomalies de la plateforme. Vous surveillez et corrigez ce qui se trouve à l’intérieur de votre application, car vous êtes le seul à savoir ce que « corrigé » signifie dans votre contexte.
  • Première partie vs. tiers. Les Skills, outils MCP et Connectors vérifiés par Replit sont examinés par Replit. Tout ce que vous connectez, installez ou câblez vous-même est à vous de vérifier, configurer, faire tourner et révoquer.
Certaines lignes vous appartiennent exclusivement : politique d’utilisation, contrôle d’accès, révision des droits de PI, avis de confidentialité pour les utilisateurs finaux et tests de pénétration au niveau de l’application. Elles dépendent d’un contexte que vous seul possédez. D’autres lignes sont gérées par Replit : ils sont la plateforme sur laquelle vos applications sont créées et exécutées. Ces modèles se répètent délibérément. C’est la seule façon honnête de répartir les responsabilités sur une plateforme où la liberté de créer n’importe quoi est l’objectif.

Travailler avec Replit Agent

Vous possédez le code qu’Agent génère et vous en êtes responsable. En pratique, cela signifie quelques habitudes :
  1. Révisez avant de déployer. Agent produit du code fonctionnel, mais « fonctionnel » et « correct » sont deux choses différentes. Lisez ce qu’il a écrit, surtout en ce qui concerne l’authentification, la gestion des données et tout ce qui franchit une limite de confiance. Demander à Agent d’écrire des tests et d’expliquer son raisonnement est un bon moyen de détecter les régressions lors des itérations.
  2. Gardez les secrets hors des invites. Utilisez la fonctionnalité Secrets et les Connectors. Ne collez pas de clés API, de jetons ou d’identifiants dans le chat : Agent n’en a pas besoin en texte clair pour les utiliser, et les coller transforme un secret géré en un secret non géré.
  3. Expliquez votre logique métier et votre modèle de contrôle d’accès. Dites à Replit Agent qui doit avoir accès à quelles fonctionnalités de votre application. Choisissez l’une des options de publication Privée ou Protégée par mot de passe de Replit si votre application n’est pas destinée à être vue par tout le monde dans le monde.
  4. Approuvez les actions sensibles délibérément. Lorsqu’Agent propose de publier l’application, une modification de secret ou un appel sortant, l’étape d’intervention humaine vous appartient. Traitez-la comme une vraie révision, pas comme un simple clic.

Conformité et réponse aux incidents

Vous êtes responsable du respect des Conditions d’utilisation de Replit. Vous êtes également responsable de la compréhension de vos propres exigences de conformité et légales. Pour comprendre ce que Replit fournit ou ne fournit pas du point de vue de la conformité (SOC 2 Type II, sous-traitants, certifications, etc.), visitez replit.com/security. Si vous trouvez une vulnérabilité dans la plateforme Replit, signalez-la à security@replit.com selon le processus de divulgation responsable de Replit. Si vous en trouvez une dans une application que vous avez créée, c’est à vous de la trier. Les incidents de plateforme sont gérés conformément à la Politique de réponse aux incidents de Replit ; les incidents provenant de votre application, de vos données ou des comptes de vos utilisateurs finaux sont de votre responsabilité.