HeadlinesBriefing favicon HeadlinesBriefing.com

Preocupaciones de seguridad del agente SSH de VSCode

Hacker News •
×

Thomas Ptacek analiza el agente de edición remota SSH de VSCode, contrastándolo con Tramp de Emacs. Tramp vive de la tierra en una conexión remota, ejecutando comandos de Bourne shell. VSCode monta una invasión a gran escala: ejecuta un cargador de fragmentos Bash que descarga un agente, incluyendo una instalación binaria de Node.

El agente establece una conexión WebSockets de vuelta al front-end de VSCode en ejecución. El protocolo subyacente puede deambular por el sistema de archivos, editar archivos arbitrarios, lanzar sus propios procesos PTY de shell y persistirse a sí mismo. En el mundo de la seguridad, hay un nombre para las herramientas que funcionan de esta manera: de naturaleza maliciosa.

Ptacek dice que se pondría nervioso al permitir que la gente edite remotamente con VSCode en servidores de desarrollo y se pondría apopléjico si eso ocurriera durante un incidente en algo en producción. Sin embargo, resulta que esto no importa para conseguir una conexión personalizada a una Fly Machine en VSCode.