אבטחה ב-Replit
Replit Agent בונה ומארח אפליקציות תחת replit.app, לרוב עם שרת Node/Express או Python.
אפליקציות שנבנות ב-Replit מהירות לבנייה, אבל לרוב נשארות עם פרצות אבטחה נפוצות שקל לפספס.
איפה גרים הסודות
סודות מנהלים בלשונית Secrets של Replit - לא בקבצים בפרויקט, שיכולים להיות ציבוריים ב-Repl משותף.
איפה מגדירים כותרות אבטחה
יש לך שרת משלך, אז הכותרות נקבעות בקוד - למשל app.use(helmet()) ב-Express.
מה אנחנו בודקים
הבדיקה שלנו מזהה אוטומטית ש-Replit שימש לבנייה ומריצה את כל הבדיקות הרלוונטיות - בדיקה פסיבית של מה שהאתר כבר מגיש, בלי גישה לקוד.
המדריכים לפי פרצה ב-Replit
- RLS כבוי ב-Supabase
- כתיבה פתוחה למסד הנתונים
- מפתח service_role חשוף
- מפתח API חשוף בקוד
- קובץ .env נגיש לציבור
- קובצי Source Map חשופים
- כותרות אבטחה חסרות
- GraphQL Introspection פתוח
- הודעות שגיאה מפורטות
- נתיבי אדמין חשופים
- הגדרת CORS פרוצה
- HTTPS לא נאכף
- חוקי Firebase פתוחים
בדיקה חינם
רוצה לדעת אם האפליקציה שלך חשופה? סרוק בחינם ב-30 שניות וקבל ציון אבטחה + הוראות תיקון.