> ## Documentation Index
> Fetch the complete documentation index at: https://docs.replit.com/llms.txt
> Use this file to discover all available pages before exploring further.

# Verificações de segurança do Agent

> Execute uma revisão de segurança do código-fonte, avalie os achados, corrija vulnerabilidades com o Agent e verifique as correções.

As verificações de segurança do Agent analisam toda a sua base de código em busca de vulnerabilidades de segurança e privacidade. O Security Agent combina análise baseada em modelo com ferramentas de análise estática, como o [Semgrep](https://semgrep.dev/) e o [HoundDog.ai](https://hounddog.ai), e depois apresenta os achados no Project Security Center.

As verificações de segurança do Agent estão disponíveis para todos os criadores pagantes do Replit. Uma auditoria profunda pode levar até 15 minutos para projetos maiores.

## O que o Security Agent revisa

Ao iniciar uma verificação, o Security Agent:

1. Mapeia rotas, APIs, fluxos de dados e pontos de entrada.
2. Constrói um modelo de ameaças para a aplicação.
3. Executa análise estática em toda a base de código.
4. Avalia os achados no contexto da aplicação.
5. Gera um relatório de achados para sua revisão.

A revisão pode identificar padrões de código inseguros, como injeção de SQL, cross-site scripting e cross-site request forgery; problemas de privacidade, como dados sensíveis fluindo para logs ou APIs de terceiros; e vulnerabilidades arquiteturais em rotas, APIs e fluxos de dados.

## Iniciar uma verificação de segurança do Agent

<Steps>
  <Step title="Abrir o Security Center">
    No painel **Tools** do seu projeto, selecione **Security Center**. Você
    também pode selecionar **Review security** no fluxo de publicação.

    <Frame>
      <img src="https://mintcdn.com/replit/MuLW6SmzOLVKbNrI/images/project-security-center/review-security-button.png?fit=max&auto=format&n=MuLW6SmzOLVKbNrI&q=85&s=f242cc14d62a515060f1a065f6ee7bb5" alt="Ação Review security no fluxo de publicação" width="1440" height="900" data-path="images/project-security-center/review-security-button.png" />
    </Frame>
  </Step>

  <Step title="Iniciar a verificação">
    Selecione **Run scan with Agent**.

    <Frame>
      <img src="https://mintcdn.com/replit/MuLW6SmzOLVKbNrI/images/project-security-center/run-scan-with-agent.png?fit=max&auto=format&n=MuLW6SmzOLVKbNrI&q=85&s=32ae50df611a37d070e9640d775cca54" alt="Ação Run scan with Agent no Project Security Center" width="1440" height="900" data-path="images/project-security-center/run-scan-with-agent.png" />
    </Frame>
  </Step>

  <Step title="Adicionar contexto se necessário">
    Opcionalmente, adicione contexto para focar o modelo de ameaças em áreas específicas da sua aplicação e, em seguida, inicie a verificação de segurança.

    <Frame>
      <img src="https://mintcdn.com/replit/MuLW6SmzOLVKbNrI/images/project-security-center/scan-options.png?fit=max&auto=format&n=MuLW6SmzOLVKbNrI&q=85&s=2c47ea280383a22967df5daa7f323371" alt="Opções de verificação de segurança com um campo Add context e a ação Start security scan" width="1440" height="900" data-path="images/project-security-center/scan-options.png" />
    </Frame>
  </Step>

  <Step title="Aguardar a revisão">
    Aguarde o Security Agent concluir a revisão. Isso normalmente leva alguns minutos e pode levar até 15 minutos para projetos maiores.
  </Step>
</Steps>

## Revisar e corrigir achados

<Steps>
  <Step title="Revisar o relatório">
    Inspecione cada achado e sua severidade no **Security Center**. Descarte
    os achados que você entende e aceita, ou revise os achados antes de
    enviá-los para correção.
  </Step>

  <Step title="Corrigir achados aceitos com o Agent">
    Envie os problemas aceitos ao Agent. O Security Agent organiza as
    vulnerabilidades em tarefas separadas para que o Agent possa trabalhar em
    várias correções em paralelo.
  </Step>

  <Step title="Executar a verificação novamente">
    Depois que o Agent aplicar as correções, execute outra verificação para
    confirmar que os problemas foram resolvidos. Projetos maiores podem
    revelar problemas adicionais depois que os achados de maior severidade
    forem corrigidos.
  </Step>
</Steps>

## Quando usar o Nível 3

Uma verificação de segurança do Agent revisa o código-fonte. Se você também precisar examinar o aplicativo em execução por meio de interações de navegador e rede, use um [teste de penetração black-box de Nível 3](/pt/features/security/black-box-pen-tests). O Nível 3 executa o teste black-box e a revisão do código-fonte em paralelo.

## Limitações e boas práticas

* A verificação é executada na infraestrutura do Replit. O Replit não envia seu código ou dados para a Semgrep, HoundDog.ai ou outros terceiros.
* A configuração e os resultados da verificação permanecem vinculados ao seu Replit App.
* Uma verificação não é uma revisão de segurança completa. Use-a junto com revisão de código, testes, revisão de dependências e verificações no aplicativo em execução.
* Execute a verificação novamente após alterações significativas no código, após adicionar ou atualizar dependências, e antes de publicar uma nova versão.

## Próximos passos

* Saiba como o [Project Security Center](/pt/features/security/project-security-center) combina as verificações de segurança.
* Adicione uma avaliação do aplicativo em execução com um [teste de penetração black-box](/pt/features/security/black-box-pen-tests).
* Revise a terminologia relacionada em [Conceitos de segurança](/pt/features/security/concepts).
