HeadlinesBriefing favicon HeadlinesBriefing.com

مخاوف أمان وكيل SSH في VSCode

Hacker News •
×

يناقش Thomas Ptacek وكيل التحرير عن بُعد عبر SSH في VSCode، مقارنًا إياه بـ Tramp في Emacs. يعيش Tramp على الموارد المحلية في اتصال عن بُعد، ويشغل أوامر Bourne shell. بينما يقوم VSCode بغزو شامل: يشغل محمل مقتطفات Bash يقوم بتنزيل وكيل، بما في ذلك تثبيت ثنائي لـ Node. ينشئ الوكيل اتصال WebSockets يعود إلى الواجهة الأمامية لـ VSCode قيد التشغيل. يمكن للبروتوكول الأساسي التجول في نظام الملفات، وتحرير الملفات التعسفية، وإطلاق عمليات PTY الخاصة به، والبقاء ذاتيًا. في عالم الأمان، هناك اسم للأدوات التي تعمل بهذه الطريقة—خبيثة بطبيعتها. يقول Ptacek إنه سيكون متوترًا بشأن السماح للأشخاص بالتحرير عن بُعد عبر VSCode على خوادم التطوير، وسيكون غاضبًا إذا حدث ذلك أثناء حادث على شيء في الإنتاج. ومع ذلك، اتضح أن هذا لا يهم للحصول على اتصال مخصص بـ Fly Machine في VSCode.