we_are_coded.by CODE · Светът, декодиран
EN
Replit

Replit пусна агент, който напада твоето приложение отвън, без да гледа кода

ReplitСтроители

Досега проверката им четеше изходния код. Новата гледа приложението както го вижда нападателят: през браузър, по мрежата, без достъп до нищо вътрешно. Двете намират почти различни неща.

Накратко
  • Новата проверка тества приложението през браузър, без достъп до изходния код.
  • Работи върху пълно копие в отделна среда, така че нищо не стига до истинските потребители.
  • Резултатите от двете проверки почти не се застъпват.
Проверено на19 август 2026Отговорен редакторЦветелин ИвановКак работимМетод · Корекции

Проверката, която чете кода ти, намери потребител, чийто достъп е бил отнет, но приложението никога не е проверявало повторно дали старият вход още важи. Такъв пропуск се хваща трудно, защото никъде не изглежда като грешка.

Проверката, която гледа отвън, намери административното табло на лесно познаваем адрес, без никакъв вход отпред.

Първата беше чела същата страница и я беше подминала, защото в кода нямаше нищо сгрешено.

Фактите: на 17 август 2026 Replit обявява проверки от типа черна кутия. Агент тества приложението през мрежата и през браузър, без достъп до изходния код, за разлика от досегашните проверки с пълен достъп. Работи върху пълно копие на приложението в отделна среда, за да не стига нищо до истинските потребители. Първо обхожда приложението и гледа какви заявки тръгват, за да открие реалните му възможности, включително тези без бутон. После минава веднъж без акаунт, после като обикновен вписан потребител, проверявайки дали може да отвори чужди записи или административни места. Проверките са наредени в три нива, като третото пуска двете едновременно. В пример с игра за много играчи само външната проверка е открила, че може да се залее една точка и да се събори текущата игра на всички.

Защо двете не се засичат

Защото гледат различни неща. Четенето на код намира сгрешена логика. Гледането отвън намира отключени врати, за които в кода не пише нищо, защото не са сгрешени. Просто са там.

Табло без вход не е грешка в кода. То е грешка в допускането, че никой няма да познае адреса, а адресите се познават.

Нападателят не чете кода ти. Отваря приложението и започва да бута врати.

Това ми хареса повече от самата новина: пуснали са двете една срещу друга на едни и същи приложения и са признали, че резултатите почти не се застъпват. Можеха да го премълчат и да продават едната.

Дребният шрифт

Автоматична проверка не е пълен тест за проникване от човек и никой не твърди обратното. Тя хваща познатите форми бързо и евтино, а човекът намира странното.

Но за човек, който е вдигнал приложение с агент и утре ще му сложи истински клиентски данни, разликата между такава проверка и никаква е огромна.

Визуалът към статията е генериран код-арт, без чужди изображения.
Последвай ниFacebookLinkedIn
Официални първоизточници
→Replit: Black-box pen tests on Replit (17.08.2026)
Оригинал: https://wearecoded.com/articles/replit-cherna-kutiya-pen-test.html
СподелиFacebookXLinkedInTelegramWhatsApp
← Обратно към всички новини