Skip to main content
Enquanto sua equipe constrói no Workspace, use verificações de segurança ao longo de todo o desenvolvimento, não apenas antes da publicação. O Replit ajuda a identificar vulnerabilidades, revisar seu impacto e preparar correções para sua equipe verificar. Use a Central de Segurança do Workspace para monitorar vulnerabilidades de dependências entre projetos e as Configurações Avançadas para configurar as políticas de segurança da sua organização.

Verifique seu Workspace

Na página inicial do seu Workspace, selecione Segurança para abrir a Central de Segurança. Selecione Executar verificação de segurança para checar as dependências do projeto em relação a registros públicos conhecidos de vulnerabilidades. As verificações de dependências também são executadas automaticamente. Um identificador CVE (Common Vulnerabilities and Exposures) nomeia uma vulnerabilidade publicamente registrada, como um problema em um pacote de terceiros usado pelo seu app.
Central de Segurança do Workspace mostrando totais de verificação de dependências, filtros de severidade e exposição, projetos afetados e ações de correção.

Central de Segurança do Workspace com nomes de projeto e proprietário substituídos por exemplos.

Essa visão geral de dependências cobre vulnerabilidades conhecidas de pacotes. Ela não inclui descobertas de verificações de segurança de código-fonte mais profundas.

Priorize as descobertas

A visão geral agrupa os projetos afetados por exposição: Projetos publicados e públicos, Projetos publicados e Total de projetos. Use esse contexto junto com a severidade para decidir o que investigar primeiro.
  • Busque por nome do projeto ou CVE.
  • Filtre por severidade, proprietário, status de publicação e visibilidade.
  • Expanda um projeto para inspecionar pacotes afetados, versões, severidade e detalhes do CVE.
  • Use Notificar proprietários para alertar as pessoas responsáveis pelos projetos afetados.
Comece pelos problemas de severidade crítica e alta em apps publicados publicamente, depois trabalhe nas demais descobertas com base em seu impacto. Para controles detalhados e exportações de Software Bill of Materials (SBOM), veja Central de Segurança do Workspace.

Corrija um problema

Selecione Corrigir com o Agent ao lado de um projeto afetado para que o Replit prepare uma correção para você.
Uma verificação limpa não garante que uma aplicação seja segura. Use as verificações junto com revisão de código, testes, checagens de controle de acesso e avaliações do app em execução.

Configure políticas de segurança

Abra Configurações da conta → Avançado → Segurança para configurar a proteção automática e os requisitos de publicação.
Configurações de segurança com Auto-Protect, Exigir verificação de segurança, Bloquear publicação por severidade, Destinatários de alertas de segurança e Salvar.

Controles de segurança nas configurações Avançado. Detalhes de contas pessoais e configurações não relacionadas foram recortados.

Habilite o Auto-Protect

Os administradores podem habilitar o Auto-Protect para que o Replit prepare patches quando vulnerabilidades de dependências recém-divulgadas afetarem projetos. Use o menu suspenso Auto-Protect para vulnerabilidades de segurança para escolher a severidade mínima que aciona uma tarefa e, em seguida, revise as alterações propostas antes de aplicá-las e republicar. Essa configuração se aplica a todos os Workspaces da sua conta de faturamento. As verificações automáticas de dependências são gratuitas. O trabalho de correção preparado pelo Replit é cobrado como qualquer outro trabalho de desenvolvimento, incluindo patches preparados proativamente pelo Auto-Protect. Veja Auto-Protect para configuração e ajustes de notificação.

Exija verificações de segurança antes da publicação

Use Exigir verificação de segurança para exigir verificações durante a publicação, em vez de depender dos builders para iniciá-las manualmente. Essa configuração não se aplica a publicações existentes. Você ainda pode selecionar Executar verificação de segurança na Central de Segurança do Workspace sempre que quiser checar as dependências em todo o seu Workspace.

Bloqueie a publicação por severidade

Use Bloquear publicação por severidade para escolher a severidade mínima de vulnerabilidade que bloqueia um deployment quando uma verificação de segurança é executada. Por exemplo, Crítica bloqueia a publicação para descobertas críticas. O limite se aplica a verificações obrigatórias e deployments que optam individualmente por participar. O padrão é apenas crítico. Configure isso junto com Exigir verificação de segurança quando quiser que as verificações sejam um requisito de publicação.

Escolha os destinatários de alertas de segurança

Use Destinatários de alertas de segurança para direcionar alertas, como e-mails de resumo de CVEs de dependências, para uma lista de distribuição compartilhada em vez de todos os administradores do Workspace. Essa configuração se aplica a todos os Workspaces da conta de faturamento. Selecione Salvar depois de configurar as configurações de segurança.

Próximo passo

Observabilidade

Revise o consumo e os logs de auditoria em toda a sua organização.