HeadlinesBriefing favicon HeadlinesBriefing.com

VSCode SSH এজেন্ট নিরাপত্তা উদ্বেগ

Hacker News •
×

Thomas Ptacek VSCode-এর SSH রিমোট এডিটিং এজেন্ট নিয়ে আলোচনা করেন, এটিকে Emacs-এর Tramp-এর সাথে বিপরীত করে। Tramp একটি রিমোট কানেকশনে স্থানীয় সম্পদ ব্যবহার করে, Bourne শেল কমান্ড চালায়। VSCode একটি পূর্ণ-স্কেল আক্রমণ চালায়: এটি একটি Bash স্নিপেট স্টেজার চালায় যা একটি এজেন্ট ডাউনলোড করে, যার মধ্যে Node-এর বাইনারি ইনস্টলেশন রয়েছে। এজেন্ট চলমান VSCode ফ্রন্ট-এন্ডে ফিরে একটি WebSockets সংযোগ স্থাপন করে। অন্তর্নিহিত প্রোটোকল ফাইলসিস্টেমে ঘুরে বেড়াতে পারে, ইচ্ছামত ফাইল সম্পাদনা করতে পারে, নিজস্ব শেল PTY প্রক্রিয়া চালু করতে পারে এবং নিজেকে টিকিয়ে রাখতে পারে। নিরাপত্তা জগতে, এইভাবে কাজ করে এমন সরঞ্জামগুলির একটি নাম আছে—প্রকৃতিতে দূষিত। Ptacek বলেন যে তিনি ডেভ সার্ভারে লোকেদের VSCode-রিমোট-এডিট করতে দেওয়ার বিষয়ে নার্ভাস হবেন এবং প্রোডাকশনে কোনো ঘটনার সময় যদি তা ঘটে তবে তিনি রাগান্বিত হবেন। তবে, দেখা যাচ্ছে যে VSCode-এ Fly Machine-এর জন্য একটি কাস্টম সংযোগ পাওয়ার জন্য এটি গুরুত্বপূর্ণ নয়।