O que o Security Agent revisa
Ao iniciar uma verificação, o Security Agent:- Mapeia rotas, APIs, fluxos de dados e pontos de entrada.
- Constrói um modelo de ameaças para a aplicação.
- Executa análise estática em toda a base de código.
- Avalia os achados no contexto da aplicação.
- Gera um relatório de achados para sua revisão.
Iniciar uma verificação de segurança do Agent
1
Abrir o Security Center
No painel Tools do seu projeto, selecione Security Center. Você
também pode selecionar Review security no fluxo de publicação.

2
Iniciar a verificação
Selecione Run scan with Agent.

3
Adicionar contexto se necessário
Opcionalmente, adicione contexto para focar o modelo de ameaças em áreas específicas da sua aplicação e, em seguida, inicie a verificação de segurança.

4
Aguardar a revisão
Aguarde o Security Agent concluir a revisão. Isso normalmente leva alguns minutos e pode levar até 15 minutos para projetos maiores.
Revisar e corrigir achados
1
Revisar o relatório
Inspecione cada achado e sua severidade no Security Center. Descarte
os achados que você entende e aceita, ou revise os achados antes de
enviá-los para correção.
2
Corrigir achados aceitos com o Agent
Envie os problemas aceitos ao Agent. O Security Agent organiza as
vulnerabilidades em tarefas separadas para que o Agent possa trabalhar em
várias correções em paralelo.
3
Executar a verificação novamente
Depois que o Agent aplicar as correções, execute outra verificação para
confirmar que os problemas foram resolvidos. Projetos maiores podem
revelar problemas adicionais depois que os achados de maior severidade
forem corrigidos.
Quando usar o Nível 3
Uma verificação de segurança do Agent revisa o código-fonte. Se você também precisar examinar o aplicativo em execução por meio de interações de navegador e rede, use um teste de penetração black-box de Nível 3. O Nível 3 executa o teste black-box e a revisão do código-fonte em paralelo.Limitações e boas práticas
- A verificação é executada na infraestrutura do Replit. O Replit não envia seu código ou dados para a Semgrep, HoundDog.ai ou outros terceiros.
- A configuração e os resultados da verificação permanecem vinculados ao seu Replit App.
- Uma verificação não é uma revisão de segurança completa. Use-a junto com revisão de código, testes, revisão de dependências e verificações no aplicativo em execução.
- Execute a verificação novamente após alterações significativas no código, após adicionar ou atualizar dependências, e antes de publicar uma nova versão.
Próximos passos
- Saiba como o Project Security Center combina as verificações de segurança.
- Adicione uma avaliação do aplicativo em execução com um teste de penetração black-box.
- Revise a terminologia relacionada em Conceitos de segurança.