Security Agent가 검토하는 항목
스캔을 시작하면 Security Agent는 다음을 수행합니다.- 경로, API, 데이터 흐름, 진입점을 매핑합니다.
- 애플리케이션에 대한 위협 모델을 구축합니다.
- 코드베이스 전체에 걸쳐 정적 분석을 실행합니다.
- 애플리케이션 맥락에서 발견 사항을 평가합니다.
- 검토를 위한 발견 사항 보고서를 생성합니다.
Agent 보안 스캔 시작하기
1
Security Center 열기
프로젝트의 Tools 패널에서 Security Center를 선택하세요. Publish 흐름에서 Review security를 선택할 수도 있습니다.

2
스캔 시작하기
Run scan with Agent를 선택하세요.

3
필요하면 컨텍스트 추가하기
필요하다면 컨텍스트를 추가해 위협 모델이 애플리케이션의 특정 영역에 집중하도록 한 다음, 보안 스캔을 시작하세요.

4
검토 기다리기
Security Agent가 검토를 완료할 때까지 기다리세요. 일반적으로 몇 분 정도 걸리며, 대규모 프로젝트에서는 최대 15분까지 걸릴 수 있습니다.
발견 사항 검토 및 수정
1
보고서 검토하기
Security Center에서 각 발견 사항과 심각도를 확인하세요. 이해했고
받아들일 수 있는 발견 사항은 무시하거나, 수정 요청으로 보내기 전에 발견
사항을 수정할 수 있습니다.
2
Agent로 승인된 발견 사항 수정하기
승인된 문제를 Agent에게 보내세요. Security Agent는 취약점을 별도의
작업으로 정리하므로 Agent가 여러 수정 작업을 동시에 진행할 수 있습니다.
3
스캔 다시 실행하기
Agent가 수정 사항을 적용한 후, 스캔을 다시 실행해 문제가 해결되었는지
확인하세요. 대규모 프로젝트에서는 심각도가 높은 발견 사항이 해결된 후
추가적인 문제가 드러날 수 있습니다.
Level 3를 사용해야 할 때
Agent 보안 스캔은 소스 코드를 검토합니다. 브라우저 및 네트워크 상호작용을 통해 실행 중인 앱까지 점검해야 한다면 Level 3 블랙박스 침투 테스트를 사용하세요. Level 3는 블랙박스 테스트와 소스 코드 검토를 동시에 실행합니다.제한 사항 및 모범 사례
- 스캔은 Replit 인프라에서 실행됩니다. Replit은 여러분의 코드나 데이터를 Semgrep, HoundDog.ai, 또는 다른 서드파티로 전송하지 않습니다.
- 스캔 구성과 결과는 여러분의 Replit App에 계속 연결되어 있습니다.
- 스캔은 완전한 보안 검토가 아닙니다. 코드 리뷰, 테스트, 종속성 검토, 실행 중인 앱 점검과 함께 사용하세요.
- 주요 코드 변경 후, 종속성을 추가하거나 업데이트한 후, 새 버전을 게시하기 전에 스캔을 다시 실행하세요.
다음 단계
- Project Security Center가 보안 검사를 어떻게 결합하는지 알아보세요.
- 블랙박스 침투 테스트로 실행 중인 앱에 대한 평가를 추가하세요.
- 관련 용어는 보안 개념에서 확인하세요.