HeadlinesBriefing favicon HeadlinesBriefing.com

Preocupações de segurança do agente SSH do VSCode

Hacker News •
×

Thomas Ptacek discute o agente de edição remota SSH do VSCode, contrastando-o com o Tramp do Emacs. O Tramp vive dos recursos locais em uma conexão remota, executando comandos Bourne shell. O VSCode monta uma invasão em grande escala: executa um carregador de snippet Bash que baixa um agente, incluindo uma instalação binária do Node.

O agente estabelece uma conexão WebSockets de volta ao front-end do VSCode em execução. O protocolo subjacente pode percorrer o sistema de arquivos, editar arquivos arbitrários, lançar seus próprios processos PTY de shell e persistir. No mundo da segurança, há um nome para ferramentas que funcionam dessa forma—de natureza maliciosa.

Ptacek diz que ficaria nervoso em permitir que as pessoas editassem remotamente com VSCode em servidores de desenvolvimento e apoplético se isso acontecesse durante um incidente em algo em produção. No entanto, descobriu-se que isso não importa para obter uma conexão personalizada para uma Fly Machine no VSCode.