Replit回应安全公司不当披露漏洞,强调隐私设置与产品安全
一家网络安全公司“Red Access”在向媒体发布关于Replit的模糊指控前不到24小时联系了我们。这不是负责任的安全研究该有的做法。按照CISA、CERT/CC及大多数主要公司遵循的披露政策,标准做法是私下分享发现,并留出修复时间窗口后再公开披露。在新闻周期前24小时倒计时并非如此。从他们分享的有限信息来看,他们的核心主张似乎是某些用户本应设为私有的应用被发布到了开放网络。Replit允许用户选择应用是公开还是私有。公开应用在互联网上可访问是预期行为。隐私设置可随时一键更改。Vibe Coding是一个快速发展的领域,我们非常重视提供创建安全应用的工具并教育客户的责任。就在过去一周,我们推出了两款安全产品:Security Agent和Auto-Protect。如果Red Access分享受影响用户列表,我们将主动将这些应用默认设为私有并直接通知用户。我们欢迎负责任的安全研究,并与遵循标准披露实践的研究人员有着长期且富有成效的合作历史。这一承诺依然有效。