HeadlinesBriefing favicon HeadlinesBriefing.com

Проблемы безопасности SSH-агента VSCode

Hacker News •
×

Thomas Ptacek обсуждает SSH-агент удаленного редактирования VSCode, противопоставляя его Tramp из Emacs. Tramp использует локальные ресурсы на удаленном соединении, выполняя команды Bourne shell. VSCode же организует полномасштабное вторжение: он запускает загрузчик Bash-сниппета, который загружает агент, включая бинарную установку Node. Агент устанавливает WebSockets-соединение обратно к работающему фронтенду VSCode. Базовый протокол может бродить по файловой системе, редактировать произвольные файлы, запускать собственные процессы PTY оболочки и сохраняться. В мире безопасности есть название для инструментов, работающих таким образом—злонамеренные по своей природе.

Ptacek говорит, что он нервничал бы, позволяя людям удаленно редактировать с VSCode на dev-серверах, и был бы в ярости, если бы это произошло во время инцидента на чем-то в продакшене. Однако оказывается, что это не имеет значения для получения пользовательского соединения с Fly Machine в VSCode.