Passer au contenu principal
Ce guide fournit une liste de contrôle de sécurité complète pour vous assurer que vos applications codées en mode vibe respectent les meilleures pratiques de sécurité. Bien que Replit fournisse de nombreuses fonctionnalités de sécurité par défaut, il est important de comprendre et d’implémenter des mesures de sécurité supplémentaires adaptées aux besoins spécifiques de votre application.

Prérequis

  • Un compte Replit
  • Une compréhension de base de votre langage de programmation préféré
  • Une familiarité avec l’éditeur de projet
  • Une application que vous créez sur Replit

Sécurité front-end

Replit utilise HTTPS par défaut pour toutes les applications. Vous n’avez donc pas à vous en préoccuper !
Validez et assainissez toujours les entrées utilisateur pour prévenir les attaques XSS (cross-site scripting) :
Passez en mode Lite et demandez à Agent :
Vous devriez utiliser les Secrets Replit pour stocker les informations sensibles comme les clés API.Assurez-vous de ne pas transmettre les secrets côté client ni de les placer aux endroits suivants :
  • Stockage local
  • Stockage de session
  • JavaScript côté client
  • Cookies sans attributs de sécurité appropriés
Passez en mode Lite et demandez à Agent :
Implémentez la protection contre les falsifications de requêtes intersites (CSRF) pour les formulaires :
Passez en mode Lite et demandez à Agent :

Sécurité back-end

Lors de l’implémentation de l’authentification :
  • Utilisez Replit Auth lorsque c’est possible
  • Si vous créez une authentification personnalisée, utilisez des bibliothèques établies
  • Ne stockez jamais les mots de passe en texte clair
Demandez à Agent :
Vérifiez toujours les permissions avant d’effectuer des actions :
Demandez à Agent :
Sécurisez vos points de terminaison API :
  • Ajoutez l’authentification aux points de terminaison sensibles
  • Implémentez des paramètres CORS appropriés
  • Envisagez la limitation du débit
Passez en mode Lite et demandez à Agent :
Agent utilise par défaut des ORM, ce qui aide à prévenir les injections SQL. Si vous écrivez des requêtes de base de données personnalisées :
Ajoutez des en-têtes de sécurité importants à votre application :
Vous pouvez analyser votre site sur securityheaders.com pour obtenir des recommandations.Passez en mode Lite et demandez à Agent :

Pratiques de sécurité continues

Vérifiez régulièrement les packages obsolètes qui pourraient présenter des vulnérabilités :
N’exposez pas d’informations sensibles dans les messages d’erreur :
Demandez à Agent :
Lors de l’utilisation de cookies :
  • Définissez l’indicateur HttpOnly pour empêcher l’accès JavaScript
  • Utilisez l’attribut Secure pour exiger HTTPS
  • Implémentez l’attribut SameSite pour prévenir les CSRF
Demandez à Agent :
Si votre application permet le téléchargement de fichiers :
  • Restreignez les types et les tailles de fichiers
  • Analysez les logiciels malveillants si possible
  • Stockez les fichiers dans le stockage objet de Replit
  • Générez de nouveaux noms de fichiers plutôt que d’utiliser ceux fournis par l’utilisateur
Demandez à Agent :
Implémentez la limitation du débit pour les points de terminaison API, en particulier ceux liés à l’authentification :
Demandez à Agent :

Liste de contrôle

Voici ce qui précède sous forme de liste de contrôle pour vous aider à maintenir vos pratiques de sécurité.

Sécurité front-end

Sécurité back-end

Habitudes de sécurité pratiques