17 августа 2026 г.
Пентест приложения теперь запускается из панели проекта: Replit добавил black-box-скан
Replit бьёт по приложению снаружи, как внешний атакующий: скан включается из Security Center, находки разбирает агент.

Replit ⠕
@replit
Теперь для своих приложений на Replit можно запускать black-box-пентесты. Сканы проверяют ваши приложения на Replit так же, как это делают внешние атакующие. Replit Agent чинит найденное в один клик.
Пентест раньше начинался с письма подрядчику: тысячи долларов и недели переписки.
17 августа Replit положил такую проверку внутрь проекта. Black-box-скан ходит по приложению снаружи, как это делает внешний атакующий: ищет незащищённые админ-дашборды, угадываемые эндпоинты без аутентификации, доступ к чужим записям и флуд эндпоинтов.
Проверка кода изнутри такого не видит. Находки white-box и black-box, по словам Replit, почти не пересекаются, поэтому верхний уровень гоняет оба скана сразу.
Три уровня. Level 1 проверяет зависимости и статику кода, бесплатно для всех. Level 2 — глубокий white-box-скан агентом. Level 3 запускает white-box и black-box параллельно.
Как запустить. Уровень скана выбирается в Security Center проекта. Black-box-сканеру нужна ссылка на приложение, то есть задеплоенный публичный URL. Агентский скан работает на платном builder-плане, глубокий аудит крупного проекта занимает до 15 минут.
На выходе короткий список подтверждённых проблем, который разбирает Replit Agent. Починку анонс описывает как один клик.
Базовый Security Agent Replit выкатил 21 апреля 2026: он строит threat model, разбирает роуты и API, ищет SQL injection, XSS и CSRF. Смотрел он всегда изнутри кода, теперь к этому добавился взгляд снаружи.
Пентест переезжает из услуги подрядчика в кнопку той же платформы, на которой приложение и собрано.
первоисточник
