수준 비교
스캔 수준은 발견 사항의 심각도가 아니라 스캔이 무엇을 검사하는지를 나타냅니다. 발견 사항에는 critical, high, medium, low와 같은 별도의 심각도 등급이 있습니다.
Level 1은 무료입니다. Level 2는 유료 Replit 플랜이 필요합니다. Level 3에는 추가 플랜 및 프로젝트 액세스 요구 사항이 있습니다.
Level 2와 3의 Agent 작업에는 Agent 사용량 청구가 적용됩니다.
스캔 수준을 사용할 수 없는 경우 프로젝트 액세스 권한과 Security Center의 업그레이드 안내를 확인하세요.
Level 1: 기본 보안 검사
Level 1은 무료 종속성 및 패키지 검사를 실행합니다. 앱이 의존하는 라이브러리의 알려진 취약점을 찾을 때 사용하세요.
Level 1에는 종속성 및 패키지 검사가 포함됩니다. 두 개의 X 표시는 소스 코드 분석과 실행 중인 Preview 테스트가 포함되지 않음을 나타냅니다.
Level 1은 애플리케이션 코드에 대한 Agent 정적 분석을 실행하지 않으며 실행 중인 Preview를 외부에서 테스트하지도 않습니다.
종속성 스캔 결과가 깨끗하다고 해서 직접 작성한 코드에 취약점이 없다는 의미는 아닙니다.
Level 2: 심층 보안 스캔
Level 2는 Level 1 검사를 포함하며 소스 코드에 대한 Agent 보안 검토를 추가합니다. 애플리케이션 구현의 취약점을 조사할 때 사용하세요. Security Agent는 모델 기반 검토와 정적 분석을 결합합니다. SQL 인젝션, 크로스 사이트 스크립팅(XSS), 로그에 포함된 민감한 데이터, 아키텍처상의 취약점과 같은 위험을 식별할 수 있습니다. Level 2에는 실행 중인 앱에 대한 외부 블랙박스 테스트가 포함되지 않습니다.
Level 2는 Agent 정적 분석을 추가합니다. 실행 중인 Preview 테스트는 계속 제외되며, Customize로 검토 범위를 좁힐 수 있습니다.
Level 3: AI 침투 테스트
Level 3은 Level 2 검사를 포함하며 실행 중인 Preview에 대한 외부 블랙박스 침투 테스트를 추가합니다. 블랙박스 테스트는 소스 코드를 사용하지 않고 브라우저와 네트워크 상호작용을 통해 실행 중인 앱을 검사합니다. 별도의 Agent 소스 코드 검토와 블랙박스 테스트는 병렬로 실행됩니다. 구현과 실행 중인 앱의 외부에서 관찰 가능한 동작을 모두 검사하려면 Level 3을 사용하세요.
Level 3은 세 가지 검사를 모두 활성화합니다. 종속성, Agent 소스 코드 분석, 실행 중인 Preview에 대한 외부 테스트입니다.
스캔 선택 및 실행
1
Security Center 열기
프로젝트의 Tools 패널에서 Security Center를 선택합니다.
2
수준 선택
Security Center 상단에서 Run scan을 선택한 다음 검토 목적에 맞는 수준을 선택합니다.
3
실행 및 검토
선택한 스캔을 시작하고 완료될 때까지 기다립니다. Level 3의 경우 소스 코드 검토와 블랙박스 테스트의 발견 사항을 모두 검토하세요.
4
수정 및 확인
승인된 문제를 Agent에게 보내기 전에 발견 사항을 검토하세요. 수정을 적용한 후에는 스캔을 다시 실행하고 다시 게시하여 게시된 앱을 업데이트하세요.
수준과 게시 검사의 차이
게시 검사는 Security Center의 온디맨드 스캔과 별개입니다. Block publishing of critical vulnerabilities를 켜도 Level 2 Agent 검토나 Level 3 블랙박스 테스트가 실행되지는 않습니다.
다음 단계
- Project Security Center에서 발견 사항을 검토하고 관리하세요.
- Agent 보안 스캔에서 소스 코드 워크플로를 알아보세요.
- 블랙박스 침투 테스트로 실행 중인 앱을 테스트하세요.