Verifique seu Workspace
Na página inicial do seu Workspace, selecione Segurança para abrir a Central de Segurança. Selecione Executar verificação de segurança para checar as dependências do projeto em relação a registros públicos conhecidos de vulnerabilidades. As verificações de dependências também são executadas automaticamente. Um identificador CVE (Common Vulnerabilities and Exposures) nomeia uma vulnerabilidade publicamente registrada, como um problema em um pacote de terceiros usado pelo seu app.
Central de Segurança do Workspace com nomes de projeto e proprietário substituídos por exemplos.
Essa visão geral de dependências cobre vulnerabilidades conhecidas de pacotes. Ela não inclui descobertas de verificações de segurança de código-fonte mais profundas.
Priorize as descobertas
A visão geral agrupa os projetos afetados por exposição: Projetos publicados e públicos, Projetos publicados e Total de projetos. Use esse contexto junto com a severidade para decidir o que investigar primeiro.- Busque por nome do projeto ou CVE.
- Filtre por severidade, proprietário, status de publicação e visibilidade.
- Expanda um projeto para inspecionar pacotes afetados, versões, severidade e detalhes do CVE.
- Use Notificar proprietários para alertar as pessoas responsáveis pelos projetos afetados.
Corrija um problema
Selecione Corrigir com o Agent ao lado de um projeto afetado para que o Replit prepare uma correção para você.Configure políticas de segurança
Abra Configurações da conta → Avançado → Segurança para configurar a proteção automática e os requisitos de publicação.
Controles de segurança nas configurações Avançado. Detalhes de contas pessoais e configurações não relacionadas foram recortados.
Habilite o Auto-Protect
Os administradores podem habilitar o Auto-Protect para que o Replit prepare patches quando vulnerabilidades de dependências recém-divulgadas afetarem projetos. Use o menu suspenso Auto-Protect para vulnerabilidades de segurança para escolher a severidade mínima que aciona uma tarefa e, em seguida, revise as alterações propostas antes de aplicá-las e republicar. Essa configuração se aplica a todos os Workspaces da sua conta de faturamento. As verificações automáticas de dependências são gratuitas. O trabalho de correção preparado pelo Replit é cobrado como qualquer outro trabalho de desenvolvimento, incluindo patches preparados proativamente pelo Auto-Protect. Veja Auto-Protect para configuração e ajustes de notificação.Exija verificações de segurança antes da publicação
Use Exigir verificação de segurança para exigir verificações durante a publicação, em vez de depender dos builders para iniciá-las manualmente. Essa configuração não se aplica a publicações existentes. Você ainda pode selecionar Executar verificação de segurança na Central de Segurança do Workspace sempre que quiser checar as dependências em todo o seu Workspace.Bloqueie a publicação por severidade
Use Bloquear publicação por severidade para escolher a severidade mínima de vulnerabilidade que bloqueia um deployment quando uma verificação de segurança é executada. Por exemplo, Crítica bloqueia a publicação para descobertas críticas. O limite se aplica a verificações obrigatórias e deployments que optam individualmente por participar. O padrão é apenas crítico. Configure isso junto com Exigir verificação de segurança quando quiser que as verificações sejam um requisito de publicação.Escolha os destinatários de alertas de segurança
Use Destinatários de alertas de segurança para direcionar alertas, como e-mails de resumo de CVEs de dependências, para uma lista de distribuição compartilhada em vez de todos os administradores do Workspace. Essa configuração se aplica a todos os Workspaces da conta de faturamento. Selecione Salvar depois de configurar as configurações de segurança.Próximo passo
Observabilidade
Revise o consumo e os logs de auditoria em toda a sua organização.