HeadlinesBriefing favicon HeadlinesBriefing.com

Kekhawatiran Keamanan Agen SSH VSCode

Hacker News •
×

Thomas Ptacek membahas agen pengeditan jarak jauh SSH VSCode, membandingkannya dengan Tramp milik Emacs. Tramp hidup dari sumber daya lokal pada koneksi jarak jauh, menjalankan perintah Bourne shell. VSCode melancarkan invasi skala penuh: ia menjalankan stager cuplikan Bash yang mengunduh agen, termasuk instalasi biner Node.

Agen tersebut membuat koneksi WebSockets kembali ke front-end VSCode yang sedang berjalan. Protokol yang mendasarinya dapat menjelajahi sistem file, mengedit file sembarangan, meluncurkan proses PTY shell sendiri, dan bertahan. Di dunia keamanan, ada nama untuk alat yang bekerja dengan cara ini—bersifat jahat.

Ptacek mengatakan dia akan gugup membiarkan orang melakukan pengeditan jarak jauh VSCode di server dev dan akan marah besar jika itu terjadi selama insiden pada sesuatu di produksi. Namun, ternyata ini tidak penting untuk mendapatkan koneksi kustom ke Fly Machine di VSCode.