HeadlinesBriefing favicon HeadlinesBriefing.com

VSCode SSH 代理安全担忧

Hacker News •
×

Thomas Ptacek 讨论了 VSCode 的 SSH 远程编辑代理,并将其与 Emacs 的 Tramp 进行对比。Tramp 在远程连接上就地取材,运行 Bourne shell 命令。而 VSCode 则发起了一场全面入侵:它运行一个 Bash 片段加载器,下载一个代理,包括 Node 的二进制安装。该代理建立一个 WebSockets 连接回到正在运行的 VSCode 前端。底层协议可以漫游文件系统、编辑任意文件、启动自己的 shell PTY 进程,并持久化自身。在安全领域,这种工作方式的工具有一个名称——本质上是恶意的。Ptacek 表示,他会对允许人们在开发服务器上使用 VSCode 远程编辑感到紧张,如果在生产环境的某个事件中发生这种情况,他会暴跳如雷。然而,事实证明,这对于在 VSCode 中为 Fly Machine 建立自定义连接并不重要。