Skip to main content
深刻度別にグループ化されたセキュリティスキャンの検出結果を表示するプロジェクトセキュリティセンター
プロジェクトセキュリティセンターは、Replit Appのセキュリティおよびプライバシーの脆弱性を発見して修正するための中心的な場所です。プロジェクトのToolsペインでSecurity Centerを選択すると、スキャンを実行し、検出結果をレビューし、承認した問題をAgentに修正依頼として送信できます。
依存関係セキュリティの初心者の方は、CVE、SBOM、露出度、Agentで修正、再発行、Auto-Protectの定義についてはセキュリティの概念を参照してください。

セキュリティスキャンを選択する

必要なレビューの種類に合ったスキャンを選択してください:
どちらの経路でも検出結果はSecurity Centerに報告されます。Agentセキュリティスキャンは有料のReplit builderが利用できます。

自動依存関係スキャン

自動依存関係スキャンは、プロジェクトのパッケージを公開されている脆弱性レコードと照合します。これらのスキャンは無料で自動的に実行されます。新しいCVE(Common Vulnerabilities and Exposures)エントリが開示されると、Replitはそれをプロジェクトの依存関係と照合し、一致したものを手動での再スキャンなしにSecurityペインに表示します。 依存関係スキャンはNode.js/npm、Python、Go、Rust、PHP、Rubyをサポートしています。 自動依存関係修正は現在、Node.js/npmに焦点を当てています。
「Fix all with Agent」アクションを含む自動依存関係スキャンカード

Auto-Protect

Auto-Protectは自動依存関係スキャンを拡張します。一致する脆弱性が検出されると、Agentがパッチを準備・テストし、直接リンクを記載したメールを送信します。パッチはSecurityペインでレビュー待ちのまま残ります。適用後は、本番バージョンに修正が反映されるようアプリを再発行してください。 Auto-Protectは依存関係のCVEのみを対象としています。アプリケーションコードのレビューにはAgentセキュリティスキャンを使用してください。 どちらのAuto-Protect設定も、デフォルトでオフです:
1

パッチ準備を有効にする

Workspace管理者がSettings > Account > Advancedに移動し、 Replitが修正を準備すべき最低深刻度(低、中、高、またはクリティカル) を選択します。
2

セキュリティメールを有効にする

Settings > Personalization > Email Notificationsに移動し、 通知を受け取りたい最低深刻度を選択します。
Replitは新しい脆弱性ごとに、ワークスペースあたり最大1通のメールを送信し、影響を受けるすべてのプロジェクトをまとめて要約します。Go to Taskを選択して、適用前にAgentが準備したパッチを確認してください。パッチを適用した後、新しいバージョンを発行するまで脆弱性は再発行待ちと表示されます。
Agentが準備した修正は、Auto-Protectによって積極的に準備された場合でも、他のAgent作業と同様に課金されます。

検出結果をレビューする

セキュリティの結果はSecurityペインに表示され、深刻度別にグループ化されます: 承認、修正、または却下する前に、各検出結果をレビューしてください。承認した問題を修正依頼としてAgentに送信し、修正を適用した後に該当するスキャンを再実行します。

開発中および発行時のセキュリティチェック

ビルド中のセキュリティスキャン

Agentでビルドしている間、Replitは自動的にAgentが変更したファイルを一般的な安全でないパターンとハードコードされた機密情報についてレビューします。これはAgentワークフローにおける早期の軽量なチェックであり、コードベース全体のレビューではありません。この結果はSecurityペインに別のレポートとして表示されません。

発行チェック

Replitは発行前にもセキュリティスキャンを実行します。Block publishing of critical vulnerabilities設定は、スキャンでクリティカルな問題が見つかった場合に何が起こるかを決定します:
  • オン:問題が解決または却下されるまで発行がブロックされます。
  • オフ:発行が進み、検出結果はレビュー用に表示されたままになります。
エンタープライズ組織では、すべてのアプリでこの設定を必須にできます。 これらのチェックは、完全なAgentセキュリティスキャンLevel 3スキャンを置き換えるものではなく、補完するものです。

次のステップ