Replit 推出黑盒 Pen Test 功能,模拟真实攻击者视角从运行中应用出发寻找漏洞,弥补代码静态扫描无法覆盖的运行时安全问题。
Replit 能让你在一天之内构建出承载真实客户数据的应用并完成上线。
在有 Coding Agent 之前,一次完整的上线前安全审查需要从供应商那里采购渗透测试,费用数千美元,还要来回沟通好几周。渗透测试(pen test)是一种安全、合法的模拟网络攻击,能帮助你在恶意黑客发现之前修复安全漏洞。
在让软件创作变得民主化的同时,我们也在努力让安全防护变得民主化。新一代创作者需要确保他们的应用能够抵御攻击者——而攻击者把用 AI 构建的应用视为可乘之机。
现有的安全扫描依赖 Agent 读取你的代码并寻找那些通常具有危险性的模式。这能发现很多问题,而且每次构建时都会运行。
但恶意黑客看不到你的代码。他们只会打开你的应用,然后开始四处试探,寻找你可能遗留的任何未上锁的门。这是完全不同的搜索方式,会带来不同的结果。两种方法之间的差距正是大多数实际入侵发生的地方:即使代码里看起来没有任何问题,应用仍然可能泄漏不该公开的数据。
你的内置安全团队
Replit 现在可以运行黑盒渗透测试:这种安全扫描以外部攻击者的方式测试你的 Replit 应用,通过网络、借助浏览器,且无法访问你应用的源代码。这是对我们现有安全扫描的补充——那些拥有完整代码库访问权限的扫描叫做白盒扫描。两者结合,Replit 为每位开发者提供了一支内置的安全团队。
要开始使用,请从项目的安全中心运行"Level 3"扫描。这将同时启动两个并行扫描:一个是对代码拥有完整访问权限的白盒扫描,另一个是黑盒扫描——它只获得一个输入:你的应用链接。

Replit 对应用的完整副本运行每项扫描,而副本运行在私有沙箱中,所以它尝试的任何操作都无法逃逸或触达你的用户。黑盒扫描器首先在应用中点击浏览,同时观察它发出的每个请求,从而揭示应用真正具备的功能,包括那些没有按钮的页面。它会推断出你的应用基于什么构建,然后针对该配置中常见的漏洞发起攻击。
Agent 首先以未登录状态运行一次,检查任何访客能访问到什么内容。然后,它以普通已认证用户的身份再试一次,检查该用户是否能打开他人的记录或访问仅管理员可进的区域。扫描完成后,你会收到一份简短的确认问题清单,可以在 Replit Agent 中审核并修复。
两种扫描的安全发现很少重叠
对同一批应用同时运行两种扫描后,出现了我们未曾预料的分化。
源代码(白盒)扫描擅长发现微妙逻辑中的缺陷。在一个案例中,白盒扫描捕捉到:某个用户即使已被撤销权限,仍然可以继续操作系统,因为应用从未重新检查其旧登录是否仍然有效。这是一个确实很难发现的 Bug。
与此同时,黑盒 Agent 发现了管理后台位于一个可猜测的地址,而且没有任何登录验证。源代码扫描也读取过同一个页面,但直接跳过了,因为代码本身没有任何问题。只有亲自输入那个地址的人才会发现,任何人都能直接走进去。
再举第二个例子,一个基于 Replit 构建的多人游戏,只有黑盒扫描器发现了你可以向某个接口发送大量请求,导致所有人的正在进行的比赛崩溃。

深度缺陷和未上锁的门是不同的两类问题,只有给 Agent 不同的访问权限和指令,才能同时覆盖两面。
黑盒渗透测试与白盒安全扫描,以及 Replit Auto-Protect 中的所有安全能力共同守护你构建的应用:恶意软件包防火墙、WAF 防火墙,以及 SSL/TLS 加密。
现在你在 Replit 中可以运行 3 个级别的临时安全扫描:
Level 1 扫描运行依赖检查和静态代码分析扫描,免费。
Level 2 扫描由白盒 Agent 扫描器运行深度安全扫描。
Level 3 扫描同时运行白盒扫描器和黑盒扫描器。
了解更多请访问 replit.com/security