跳到正文
北京时间
原文
Replit:Blog·· 2026-08-18精选AI 评分60

Replit 推出黑盒渗透测试功能

Black-box pen tests on Replit

AI 导读

Replit 推出黑盒渗透测试(black-box pen tests),像外部攻击者一样通过网络和浏览器测试应用,不接触源代码,与现有白盒扫描互补。Level 3 扫描会在私有沙箱中并行运行两种扫描,黑盒代理先无账号访问,再以普通登录用户身份越权尝试。官方称两类扫描发现的问题很少重叠,例如白盒发现被吊销权限的用户仍可操作,黑盒则发现无登录的猜得到地址的管理后台。

推荐理由

原文给出黑白盒扫描的实测分工差异和入口,读者可以据此判断自己的应用适合哪种安全检查方式。

正文 · AI 翻译

Replit 让你能够在一天之内构建应用,用来创建和发布承载真实客户数据的应用。

在编码智能体出现之前,一次完整的发布前安全审查需要从供应商处采购渗透测试,费用高达数千美元,还要来回沟通数周。渗透(“pen”)测试是一种安全、经授权的模拟网络攻击,帮助你在恶意黑客发现安全漏洞之前将其修复。

在我们让软件开发走向大众化的同时,我们也一直在努力让软件安全防护走向大众化。新一代创作者需要确保他们的应用能够抵御攻击者,而攻击者将用 AI 构建的应用视为潜在的机会。

我们现有的扫描会让智能体阅读你的代码,寻找那些往往具有危险性的模式。这能发现很多问题,而且每次你构建时都会运行。

但恶意黑客看不到你的代码。相反,他们会打开你的应用,四处试探,寻找你可能忘记上锁的任何门。这是一种完全不同的搜索方式,会得出不同的结果。大多数实际的入侵就发生在两种方式之间的这道缝隙里:即使代码中没有任何看起来有问题的地方,应用仍可能交出它不该交出的数据。

你的内置安全团队

Replit 现在可以运行黑盒渗透测试:以外部攻击者的方式测试你的 Replit 应用的安全扫描,通过网络、通过浏览器进行,且无法访问你应用的源材料。这补充了我们现有的、可完全访问你代码库的安全扫描,即白盒扫描。两者结合,Replit 为每位构建者提供了一个内置安全团队。

要开始使用,请从你项目的安全中心运行“Level 3”扫描。这将并行启动两个扫描:一个可完全访问你代码的白盒扫描,以及一个黑盒扫描,后者只获得一个输入:你应用的链接。

Replit agent security scan

Replit 会在私有沙箱中针对你应用的完整副本运行每个扫描,因此它尝试的任何操作都无法逃逸或触及你的用户。黑盒扫描器首先会点击浏览应用,同时观察它发出的每一个请求,从而揭示你应用真正拥有的功能,包括那些没有按钮的功能。它会弄清楚你的应用是用什么构建的,并针对该配置常见的故障发起攻击。

智能体首先在无账户状态下运行一次,检查任何访客可以访问到什么。然后,它会以普通已认证用户的身份再试一次,检查该用户能否打开他人的记录或进入仅限管理员的区域。完成后,你会收到一份简短的确认为问题的列表,你可以用 Replit Agent 进行审查和修复。

两种扫描之间的安全发现很少重叠

对同一批应用运行两种扫描后,我们发现了意料之外的分化。

源代码(白盒)扫描擅长检测细微逻辑中的缺陷。在一个案例中,白盒扫描发现,一个访问权限已被撤销的用户仍能继续操作,因为应用从未重新检查其旧的登录是否仍然有效。这是一个真正难以发现的漏洞。

与此同时,黑盒智能体发现管理仪表盘位于一个可猜测的地址上,且没有登录保护。源代码扫描读过同一个页面后就略过了,因为代码本身没有任何问题。只有亲自输入该地址的人才会发现任何人都能走进去。

在第二个例子中,一个基于 Replit 构建的多人游戏,只有黑盒扫描器发现你可以通过洪泛攻击某个端点,让所有人正在进行的对局崩溃。

Replit security scan results

深层缺陷和未上锁的门是不同的问题,只有为代理提供不同的访问权限和指令,才能同时覆盖这两个方面。

开始使用

黑盒渗透测试与白盒安全扫描相结合,再加上 Replit Auto-Protect 中的所有功能,确保你构建的应用程序安全无虞:恶意软件包防火墙、WAF 防火墙和 SSL/TLS 加密。

现在你可以在 Replit 中运行 3 个级别的临时安全扫描:

  • 第 1 级扫描运行依赖项检查和静态代码分析扫描。它是免费的。
  • 第 2 级扫描运行由白盒代理扫描器主导的深度安全扫描。
  • 第 3 级扫描同时运行白盒扫描器和黑盒扫描器。

在 replit.com/security 了解更多

来源:Replit:Blog · replit.com