HeadlinesBriefing favicon HeadlinesBriefing.com

VSCode SSH एजेंट सुरक्षा चिंताएँ

Hacker News •
×

Thomas Ptacek VSCode के SSH रिमोट एडिटिंग एजेंट पर चर्चा करते हैं, इसे Emacs के Tramp से विपरीत करते हैं। Tramp एक रिमोट कनेक्शन पर स्थानीय संसाधनों का उपयोग करता है, Bourne शेल कमांड चलाता है। VSCode एक पूर्ण पैमाने पर आक्रमण करता है: यह एक Bash स्निपेट स्टेजर चलाता है जो एक एजेंट डाउनलोड करता है, जिसमें Node की बाइनरी स्थापना शामिल है। एजेंट चल रहे VSCode फ्रंट-एंड पर वापस एक WebSockets कनेक्शन स्थापित करता है। अंतर्निहित प्रोटोकॉल फाइलसिस्टम में भटक सकता है, मनमानी फाइलों को संपादित कर सकता है, अपनी स्वयं की शेल PTY प्रक्रियाएँ लॉन्च कर सकता है, और स्वयं को बनाए रख सकता है। सुरक्षा की दुनिया में, इस तरह से काम करने वाले उपकरणों का एक नाम है—प्रकृति में दुर्भावनापूर्ण। Ptacek कहते हैं कि वह लोगों को डेव सर्वर पर VSCode-रिमोट-एडिट करने देने से घबराएंगे और अगर प्रोडक्शन में किसी घटना के दौरान ऐसा हुआ तो वह क्रोधित होंगे। हालांकि, यह पता चला है कि VSCode में Fly Machine के लिए कस्टम कनेक्शन प्राप्त करने के लिए यह मायने नहीं रखता।