Skip to main content
As verificações de segurança do Agent analisam toda a sua base de código em busca de vulnerabilidades de segurança e privacidade. O Security Agent combina análise baseada em modelo com ferramentas de análise estática, como o Semgrep e o HoundDog.ai, e depois apresenta os achados no Project Security Center. As verificações de segurança do Agent estão disponíveis para todos os criadores pagantes do Replit. Uma auditoria profunda pode levar até 15 minutos para projetos maiores.

O que o Security Agent revisa

Ao iniciar uma verificação, o Security Agent:
  1. Mapeia rotas, APIs, fluxos de dados e pontos de entrada.
  2. Constrói um modelo de ameaças para a aplicação.
  3. Executa análise estática em toda a base de código.
  4. Avalia os achados no contexto da aplicação.
  5. Gera um relatório de achados para sua revisão.
A revisão pode identificar padrões de código inseguros, como injeção de SQL, cross-site scripting e cross-site request forgery; problemas de privacidade, como dados sensíveis fluindo para logs ou APIs de terceiros; e vulnerabilidades arquiteturais em rotas, APIs e fluxos de dados.

Iniciar uma verificação de segurança do Agent

1

Abrir o Security Center

No painel Tools do seu projeto, selecione Security Center. Você também pode selecionar Review security no fluxo de publicação.
Ação Review security no fluxo de publicação
2

Iniciar a verificação

Selecione Run scan with Agent.
Ação Run scan with Agent no Project Security Center
3

Adicionar contexto se necessário

Opcionalmente, adicione contexto para focar o modelo de ameaças em áreas específicas da sua aplicação e, em seguida, inicie a verificação de segurança.
Opções de verificação de segurança com um campo Add context e a ação Start security scan
4

Aguardar a revisão

Aguarde o Security Agent concluir a revisão. Isso normalmente leva alguns minutos e pode levar até 15 minutos para projetos maiores.

Revisar e corrigir achados

1

Revisar o relatório

Inspecione cada achado e sua severidade no Security Center. Descarte os achados que você entende e aceita, ou revise os achados antes de enviá-los para correção.
2

Corrigir achados aceitos com o Agent

Envie os problemas aceitos ao Agent. O Security Agent organiza as vulnerabilidades em tarefas separadas para que o Agent possa trabalhar em várias correções em paralelo.
3

Executar a verificação novamente

Depois que o Agent aplicar as correções, execute outra verificação para confirmar que os problemas foram resolvidos. Projetos maiores podem revelar problemas adicionais depois que os achados de maior severidade forem corrigidos.

Quando usar o Nível 3

Uma verificação de segurança do Agent revisa o código-fonte. Se você também precisar examinar o aplicativo em execução por meio de interações de navegador e rede, use um teste de penetração black-box de Nível 3. O Nível 3 executa o teste black-box e a revisão do código-fonte em paralelo.

Limitações e boas práticas

  • A verificação é executada na infraestrutura do Replit. O Replit não envia seu código ou dados para a Semgrep, HoundDog.ai ou outros terceiros.
  • A configuração e os resultados da verificação permanecem vinculados ao seu Replit App.
  • Uma verificação não é uma revisão de segurança completa. Use-a junto com revisão de código, testes, revisão de dependências e verificações no aplicativo em execução.
  • Execute a verificação novamente após alterações significativas no código, após adicionar ou atualizar dependências, e antes de publicar uma nova versão.

Próximos passos