Skip to main content
Project Security Center mostrando os achados de verificação de segurança agrupados por severidade
O Project Security Center é o lugar central para encontrar e corrigir vulnerabilidades de segurança e privacidade em um Replit App. No painel Tools do seu projeto, selecione Security Center para executar verificações, revisar achados e enviar problemas aceitos ao Agent para correção.
Novo em segurança de dependências? Consulte Conceitos de segurança para definições de CVE, SBOM, exposição, Fix with Agent, Republish e Auto-Protect.

Escolha uma verificação de segurança

Escolha a verificação que corresponde ao tipo de revisão que você precisa:
Os dois caminhos relatam achados no Security Center. As verificações de segurança do Agent estão disponíveis para criadores pagantes do Replit.

Verificações automáticas de dependências

As verificações automáticas de dependências comparam os pacotes do projeto com registros públicos de vulnerabilidades. Essas verificações são gratuitas e são executadas automaticamente. Quando uma nova entrada de Common Vulnerabilities and Exposures (CVE) é divulgada, o Replit a compara com as dependências do seu projeto e exibe as correspondências no painel Security, sem exigir uma nova verificação manual. A verificação de dependências oferece suporte a Node.js/npm, Python, Go, Rust, PHP e Ruby. A correção automática de dependências está atualmente focada em Node.js/npm.
Card de verificações automáticas de dependências com a ação Fix all with Agent

Auto-Protect

O Auto-Protect estende a verificação automática de dependências. Quando o Replit detecta uma vulnerabilidade correspondente, o Agent prepara e testa uma correção e envia a você um e-mail com um link direto. A correção permanece pendente no painel Security para sua revisão. Depois de aplicá-la, republique o aplicativo para que a versão em produção inclua a correção. O Auto-Protect cobre apenas CVEs de dependências. Use uma verificação de segurança do Agent para revisar o código da aplicação. As duas configurações do Auto-Protect estão desativadas por padrão:
1

Ativar a preparação de correções

Um administrador do Workspace acessa Settings > Account > Advanced e seleciona a severidade mínima (baixa, média, alta ou crítica) a partir da qual o Replit deve preparar correções.
2

Ativar e-mails de segurança

Acesse Settings > Personalization > Email Notifications e selecione a severidade mínima a partir da qual você deseja receber notificações.
Para cada nova vulnerabilidade, o Replit envia no máximo um e-mail por Workspace, resumindo todos os projetos afetados. Selecione Go to Task para inspecionar uma correção preparada pelo Agent antes de aplicá-la. Depois de aplicar a correção, a vulnerabilidade aparece como pending republish até que você publique uma nova versão.
Correções preparadas pelo Agent são cobradas como qualquer outro trabalho do Agent, mesmo quando o Auto-Protect as prepara proativamente.

Revisar achados

Os resultados de segurança aparecem no painel Security e são agrupados por severidade: Revise cada achado antes de aceitá-lo, revisá-lo ou descartá-lo. Envie os problemas aceitos ao Agent para correção e, em seguida, execute novamente a verificação relevante depois de aplicar as correções.

Verificações de segurança durante o desenvolvimento e a publicação

Verificação de segurança enquanto você constrói

Conforme você constrói com o Agent, o Replit revisa automaticamente os arquivos que o Agent altera em busca de padrões inseguros comuns e segredos codificados diretamente no código. Essa é uma verificação inicial e leve no fluxo de trabalho do Agent, e não uma revisão completa da base de código. Os resultados não aparecem como um relatório separado no painel Security.

Verificações de publicação

O Replit também executa uma verificação de segurança antes de publicar. A configuração Block publishing of critical vulnerabilities determina o que acontece quando a verificação encontra um problema crítico:
  • Ativado: a publicação é bloqueada até que o problema seja resolvido ou descartado.
  • Desativado: a publicação prossegue e o achado permanece disponível para revisão.
Organizações Enterprise podem exigir essa configuração para todos os aplicativos. Essas verificações complementam, em vez de substituir, uma verificação de segurança do Agent completa ou uma verificação de Nível 3.

Próximos passos