Saltar para o conteúdo principal
Este guia fornece uma lista de verificação de segurança abrangente para garantir que seus aplicativos vibe coded sigam as melhores práticas de segurança. Embora o Replit ofereça muitos recursos de segurança prontos para uso, é importante entender e implementar medidas de segurança adicionais para as necessidades específicas da sua aplicação.

Pré-requisitos

  • Uma conta Replit
  • Conhecimento básico da sua linguagem de programação preferida
  • Familiaridade com o Editor de Projeto
  • Um aplicativo que você está desenvolvendo no Replit

Segurança no front-end

O Replit usa HTTPS por padrão em todos os aplicativos. Portanto, você não precisa se preocupar com isso!
Sempre valide e sanitize a entrada do usuário para prevenir ataques de cross-site scripting (XSS):
Mude para o modo Lite e pergunte ao Agent:
Você deve usar os Secrets do Replit para armazenar informações sensíveis como chaves de API.Certifique-se de não passar segredos para o lado cliente nem colocá-los nos seguintes lugares:
  • Local storage
  • Session storage
  • JavaScript no lado cliente
  • Cookies sem atributos de segurança adequados
Mude para o modo Lite e pergunte ao Agent:
Implemente proteção contra Cross-Site Request Forgery (CSRF) para formulários:
Mude para o modo Lite e pergunte ao Agent:

Segurança no back-end

Ao implementar autenticação:
  • Use o Replit Auth sempre que possível
  • Se estiver criando autenticação personalizada, use bibliotecas estabelecidas
  • Nunca armazene senhas em texto simples
Pergunte ao Agent:
Sempre verifique permissões antes de realizar ações:
Pergunte ao Agent:
Proteja seus endpoints de API:
  • Adicione autenticação a endpoints sensíveis
  • Implemente configurações CORS adequadas
  • Considere implementar rate limiting
Mude para o modo Lite e pergunte ao Agent:
O Agent usa ORMs por padrão, o que ajuda a prevenir injeção SQL. Se estiver escrevendo consultas de banco de dados personalizadas:
Adicione cabeçalhos de segurança importantes à sua aplicação:
Você pode escanear seu site em securityheaders.com para recomendações.Mude para o modo Lite e pergunte ao Agent:

Práticas contínuas de segurança

Verifique regularmente se há pacotes desatualizados que podem ter vulnerabilidades:
Não exponha informações sensíveis em mensagens de erro:
Pergunte ao Agent:
Ao usar cookies:
  • Defina a flag HttpOnly para prevenir acesso via JavaScript
  • Use o atributo Secure para exigir HTTPS
  • Implemente o atributo SameSite para prevenir CSRF
Pergunte ao Agent:
Se sua aplicação permite upload de arquivos:
  • Restrinja tipos e tamanhos de arquivo
  • Escaneie em busca de malware quando possível
  • Armazene arquivos no armazenamento de objetos do Replit
  • Gere novos nomes de arquivo em vez de usar os fornecidos pelo usuário
Pergunte ao Agent:
Implemente rate limiting para endpoints de API, especialmente os relacionados à autenticação:
Pergunte ao Agent:

Lista de verificação

Aqui está o resumo acima em formato de lista de verificação para ajudá-lo a acompanhar suas práticas de segurança.

Segurança no front-end

Segurança no back-end

Hábitos práticos de segurança