Skip to main content
Criar e publicar aplicativos de forma segura é uma responsabilidade compartilhada. O Replit é responsável pela segurança do Replit Agent, da plataforma e da infraestrutura em que as cargas de trabalho dos clientes são executadas. O Replit toma medidas para operá-las com controles razoáveis e padrões seguros, e fornece ferramentas que você pode usar para proteger sua aplicação e seus dados. Você é responsável pelo conteúdo da sua aplicação e por usar e configurar as ferramentas que o Replit oferece. Esse é um equilíbrio intencional. O Replit quer que você construa qualquer coisa que possa imaginar, e essa liberdade significa colocar certas decisões em suas mãos. A tabela a seguir descreve o modelo de responsabilidade compartilhada do Replit, estruturado seguindo os padrões estabelecidos de responsabilidade compartilhada em nuvem e IA (Microsoft AI SRM, CSA AICM), e baseado na ISO/IEC 42001 e no NIST AI RMF:

Matriz de responsabilidades

Geral

Replit Agent

Ambiente de desenvolvimento

Aplicativos publicados

Como a responsabilidade é dividida

A maioria das linhas da tabela segue um de três padrões:
  • Mecanismo versus configuração. O Replit oferece os controles: RBAC, configurações de visibilidade, MFA, SSO, residência de dados, retenção. Você decide quais ativar e como configurá-los.
  • Detecção versus correção. O Replit observa a plataforma e expõe o que consegue ver: dependências vulneráveis, sinais de abuso, anomalias da plataforma. Você monitora e corrige o que está dentro da sua aplicação, porque você é o único que sabe o que “corrigido” significa no seu contexto.
  • Primeira parte versus terceiros. Skills, ferramentas MCP e Connectors validados pelo Replit são revisados pelo Replit. Tudo o que você conecta, instala ou configura por conta própria é seu para avaliar, configurar, rotacionar e revogar.
Algumas linhas são exclusivamente suas: política de uso, controle de acesso, revisão de PI, avisos de privacidade para o usuário final e testes de penetração em nível de aplicação. Elas dependem de contexto que só você tem. Outras linhas ficam a cargo do Replit: são a plataforma sobre a qual seus aplicativos são construídos e executados. Esses padrões se repetem deliberadamente. São a única forma honesta de dividir a responsabilidade em uma plataforma onde a liberdade de construir qualquer coisa é o ponto central.

Trabalhando com o Replit Agent

Você é o proprietário do código que o Agent gera e é responsável por ele. Na prática, isso significa alguns hábitos:
  1. Revise antes de lançar. O Agent produz código funcional, mas “funcional” e “correto” são coisas diferentes. Leia o que ele escreveu, especialmente em torno de autenticação, tratamento de dados e qualquer coisa que atravesse um limite de confiança. Pedir ao Agent para escrever testes e explicar seu raciocínio é uma boa forma de detectar regressões ao iterar.
  2. Mantenha segredos fora dos prompts. Use o recurso Secrets e os Connectors. Não cole chaves de API, tokens ou credenciais no chat: o Agent não precisa deles em texto simples para usá-los, e colá-los transforma um segredo gerenciado em um segredo não gerenciado.
  3. Explique sua lógica de negócio e seu modelo de controle de acesso. Diga ao Replit Agent quem deve ter acesso a qual funcionalidade do seu aplicativo. Escolha uma das opções de publicação Privada ou Protegida por senha do Replit se sua aplicação não for destinada a ser vista por todos no mundo.
  4. Aprove ações sensíveis de forma deliberada. Quando o Agent propõe publicar o aplicativo, uma alteração de segredo ou uma chamada externa, a etapa de human-in-the-loop é sua. Trate-a como uma revisão real, não como um clique automático.

Conformidade e resposta a incidentes

Você é responsável por cumprir os Termos de Serviço do Replit. Você também é responsável por entender seus próprios requisitos de conformidade e legais. Para entender o que o Replit oferece ou não do ponto de vista de conformidade (SOC 2 Type II, subprocessadores, certificações, e assim por diante), visite replit.com/security. Se você encontrar uma vulnerabilidade na plataforma Replit, reporte-a para security@replit.com seguindo o processo de divulgação responsável do Replit. Se você encontrar uma em um aplicativo que construiu, a triagem é sua responsabilidade. Incidentes de plataforma são tratados de acordo com a Política de Resposta a Incidentes do Replit; incidentes originados na sua aplicação, nos seus dados ou nas contas dos seus usuários finais são de sua responsabilidade liderar.