HeadlinesBriefing favicon HeadlinesBriefing.com

VSCode SSH エージェントのセキュリティ懸念

Hacker News •
×

Thomas Ptacek は VSCode の SSH リモート編集エージェントについて議論し、それを Emacs の Tramp と対比させています。Tramp はリモート接続上で現地のリソースを活用し、Bourne シェルコマンドを実行します。VSCode は本格的な侵略を仕掛けます:Bash スニペットステージャーを実行してエージェントをダウンロードし、Node のバイナリインストールを含めます。エージェントは実行中の VSCode フロントエンドに戻る WebSockets 接続を確立します。基盤となるプロトコルはファイルシステムを徘徊し、任意のファイルを編集し、独自のシェル PTY プロセスを起動し、永続化することができます。セキュリティの世界では、このように動作するツールには名前があります—本質的に悪意があります。Ptacek は、開発サーバーで人々に VSCode リモート編集を許可することに神経質になり、本番環境の何かでインシデント中にそれが発生した場合には激怒するだろうと述べています。しかし、VSCode で Fly Machine へのカスタム接続を取得するには、これは重要ではないことが判明しています。