Replit добавил black-box pen-тесты: зазор между кодом и дырой снаружи

Replit запустил black-box сканы: приложение проверяют как внешний атакующий — через сеть и браузер, без исходников. Раньше полноценный pen-тест до релиза означал тысячи долларов и недели с вендором; white-box при каждой сборке читает код и ловит опасные паттерны, но зазор между «в коде всё чисто» и «снаружи дыра» — там, где чаще всего происходят взломы.
Запуск из Security Center: скан Level 3 параллельно гоняет white-box с полным доступом к коду и black-box, которому даётся только ссылка на приложение. Оба прогона идут на копии в приватной песочнице — ничего из проверки не дотягивается до живых пользователей.
Black-box кликает по интерфейсу и отслеживает сетевые запросы: так всплывают фичи без кнопки в UI, агент определяет стек и проверяет типичные провалы для этой связки. Сначала прогон без аккаунта, затем от имени обычного пользователя — можно ли открыть чужие записи или админские зоны. На выходе короткий список подтверждённых проблем, их можно править с Replit Agent.
Разные углы — разные дыры
На одних и тех же приложениях находки двух сканов почти не пересекаются. White-box сильнее на тонкой логике: в одном кейсе поймал пользователя с отозванным доступом, который продолжал работать — приложение не перепроверяло, что сессия ещё валидна.
Black-box нашёл админ-панель на угадываемом URL без логина. White-box прочитал тот же файл и прошёл мимо: в коде ошибки не было, дыра открывалась только при вводе адреса в браузере. В мультиплеерной игре только black-box обнаружил, что можно залить endpoint и уронить все активные матчи.
Три уровня сканов
- Level 1 — проверка зависимостей и статический анализ кода, бесплатно.
- Level 2 — глубокий white-box с агентом по кодовой базе.
- Level 3 — white-box и black-box вместе.
Black-box входит в Replit Auto-Protect наравне с firewall для пакетов, WAF и шифрованием SSL/TLS.
Источник: Black-box pen tests on Replit.