Replit añade pruebas de penetración de caja negra y envía a Agent para corregir las vulnerabilidades

Los escaneos de Nivel 3 prueban una copia en un entorno aislado tanto desde dentro como desde fuera de la base de código, y luego entregan a Replit Agent los hallazgos confirmados manualmente para correcciones revisables.

By · Published

Primary source: Replit

Why it matters

Replit is pulling security testing into the prompt-to-production loop it sells to non-specialists. That reduces handoffs and makes scan accuracy central to customer trust.

Replit adds black-box pen tests and sends Agent to patch the holes

Replit, fundada por Amjad Masad y Haya Odeh, agregó pruebas de penetración de caja negra el 17 de agosto, dando a su generador de aplicaciones con IA una forma de sondear aplicaciones publicadas desde la perspectiva de un atacante y pasar hallazgos confirmados a Replit Agent para las correcciones propuestas. Replit presentó la función en un hilo en X y una publicación de producto acompañante por el miembro del personal técnico Alexandre Cuoci.

Replit en X

El lanzamiento extiende la apuesta fundacional que Masad y Odeh han perseguido desde el entorno de programación basado en navegador más temprano de Replit: reducir el trabajo especializado que separa una idea de un software funcional. Masad creció en Amman, Jordania, convirtiéndose luego en ingeniero fundador de Codecademy y trabajando en infraestructura de JavaScript en Facebook. Odeh diseñó el primer logotipo e interfaz de Replit después de unirse al proyecto original. Su tesis de accesibilidad ahora conlleva una obligación más estricta. Cuando las personas pueden generar y publicar aplicaciones que contienen datos de clientes en un día, el trabajo de seguridad tiene que moverse a una velocidad aproximadamente similar. (Biografía de Amjad Masad)

Replit está tratando de mantener ese trabajo dentro del mismo ciclo que la generación de prompts, la construcción, el hosting y la publicación. Un usuario lanza un escaneo Level 3 desde el Security Center de un proyecto. Replit entonces ejecuta un escaneo de caja blanca con acceso al código fuente junto a un escaneo de caja negra que recibe solo el enlace de la aplicación. Replit dice que ambos escaneos apuntan a una copia completa de la aplicación dentro de un sandbox privado, manteniendo las pruebas alejadas de los usuarios en producción. (anuncio de las pruebas de penetración de caja negra de Replit)

Un agente con la URL de la app y sin información interna

El escáner de caja negra recorre la aplicación mientras observa sus solicitudes de red. Primero prueba lo que un visitante no autenticado puede alcanzar, luego inicia sesión como un usuario ordinario para comprobar si esa cuenta puede acceder a los registros de otro usuario o a áreas administrativas restringidas. Replit dice que el escáner también identifica las tecnologías detrás de una aplicación y prueba modos de falla asociados con esa configuración. (anuncio de las pruebas de penetración de caja negra de Replit)

Pruebas de penetración de caja negra de Replit

https://youtu.be/CTcAYU_GRUg

Los ejemplos de Replit muestran por qué las dos perspectivas pueden divergir. Un escaneo de caja blanca encontró un fallo lógico que permitió a un usuario con acceso revocado seguir operando porque la aplicación no volvió a verificar una sesión antigua. El escaneo de caja negra encontró un panel de administración separado en una dirección predecible sin autenticación. En otro juego multijugador creado con Replit, el escaneo externo encontró un endpoint que podía inundarse para colapsar una partida activa. Replit dice que el escáner de código no detectó esas exposiciones en tiempo de ejecución porque el código fuente subyacente no parecía defectuoso por sí mismo. (anuncio de las pruebas de penetración de caja negra de Replit)

Los hallazgos se alimentan directamente a Replit Agent, que prepara parches para que el usuario los inspeccione. Replit mantiene un paso de aprobación humana antes de que los cambios regresen al proyecto principal, y el usuario debe republicar la aplicación para que las correcciones lleguen a producción. Ese requisito de revisión importa porque un parche automatizado puede cambiar permisos, el manejo de solicitudes o el comportamiento de la aplicación de formas que necesitan contexto del producto, incluso cuando la vulnerabilidad en sí es real. (Replit Security Agent)

Replit ahora describe tres niveles de escaneos ad hoc. Level 1, que Replit dice que es gratuito, cubre verificaciones de dependencias y análisis estático. Level 2 agrega la revisión más profunda del agente de caja blanca. Level 3 ejecuta tanto agentes de caja blanca como de caja negra. Replit también integra sus controles Auto-Protect, incluyendo un firewall para paquetes maliciosos, un firewall de aplicaciones web y cifrado SSL/TLS. (anuncio de las pruebas de penetración de caja negra de Replit)

La seguridad se vuelve parte del generador de aplicaciones

La estrategia mayor de Masad es hacer de Replit el lugar donde sucede todo el ciclo de vida del software. RuntimeWire informó en junio que Replit estaba extendiendo Agent más allá del código hacia sitios web, aplicaciones móviles, presentaciones (pitch decks) y videos de lanzamiento. En julio, Replit añadió una suite de diseño con IA con importaciones de Figma, capturas de pantalla y sistemas de diseño reutilizables. Las pruebas de caja negra aplican la misma estrategia de consolidación a una tarea que los fundadores tradicionalmente han delegado a proveedores de seguridad.

Replit comenzó a ensamblar esa capa de seguridad antes del lanzamiento de esta semana. El 21 de abril, Replit lanzó un Security Agent de caja blanca que mapea la arquitectura de una aplicación, crea un modelo de amenazas y revisa rutas y APIs en busca de problemas como inyección SQL, cross-site scripting y falsificación de solicitudes. En mayo, Replit amplió su Security Center para que las organizaciones pudieran revisar vulnerabilidades en múltiples proyectos, dar de baja aplicaciones expuestas y pedir a Agent que preparara correcciones por proyecto. (Replit Security Agent)

El incentivo comercial es sencillo. Replit quiere que personas con experiencia limitada en ingeniería publiquen software que maneje usuarios reales, pagos y datos internos. Cada carga de trabajo adicional en producción aumenta el valor del hosting de Replit y de los créditos de Agent, al mismo tiempo que eleva las consecuencias del código generado inseguro. La seguridad no puede seguir siendo una entrega opcional si Replit quiere que su flujo de trabajo de prompt a app se use para operaciones serias.

Esa presión creció con la financiación del 11 de marzo de Replit. Replit dijo que recaudó $400 millones a una valuación de $9,000 millones, liderada por Georgian y respaldada por G Squared, Prysm Capital, Coatue, Andreessen Horowitz, Craft Ventures, Y Combinator y varios inversores estratégicos. Masad también dijo que Replit tenía más de 50 millones de usuarios, usuarios dentro del 85% de las empresas Fortune 500 y una meta de alcanzar $1,000 millones en ingresos run-rate para finales de 2026. Esas son las cifras y el objetivo de Replit. Explican por qué la seguridad se ha trasladado de ser una característica de soporte a una superficie de producto central. (anuncio de la financiación de $400 millones de Replit)

Replit está entrando en una categoría de seguridad que ya incluye especialistas. Aikido Attack comercializa pruebas de penetración autónomas, validación de exploits y correcciones generadas por IA, mientras que Terra Security combina pruebas continuas con agentes y un pentester humano supervisando acciones sensibles. La ventaja de distribución de Replit es la ubicación: el escaneo, el código fuente, el entorno de hosting y el agente de remediación ya están dentro del producto donde se construyó la aplicación. Aikido y Terra, a su vez, venden programas de seguridad más profundos que abarcan código, nube, redes y entornos de producción.

La publicación de lanzamiento de Replit ofrece hallazgos individuales en lugar de tasas de detección medidas. Los compradores de seguridad aún necesitan establecer la cobertura del framework del escaneo, las tasas de falsos positivos y falsos negativos, los límites de uso y la fiabilidad en aplicaciones más grandes. Replit tampoco ha presentado una evaluación independiente del agente de caja negra ni ha cuantificado con qué frecuencia las correcciones propuestas por Agent requieren cambios manuales. El sandbox reduce el riesgo operativo durante las pruebas; no establece que el escáner vaya a encontrar cada ruta explotable.

Aun así, la dirección sigue de cerca la tesis original de Masad. Su ambición declarada es llevar a la “próxima mil millones de creadores de software” en línea. Esos creadores necesitarán autenticación, autorización, verificaciones de dependencias y pruebas adversarias sin montar primero un departamento de seguridad. Replit apuesta a que el agente que escribe la aplicación también puede coordinar su primera revisión de seguridad, explicar las vulnerabilidades y preparar el parche. La durabilidad de esa apuesta dependerá de si el circuito cerrado produce software seguro, en lugar de simplemente software más rápido con un informe de escaneo tranquilizador. (Biografía de Amjad Masad)

Reader comments

Conversation for this story loads after sign-in.