HN🔥 462
💬 152

要注意!悪意あるVSCode拡張機能からGitHubの3,800リポジトリが流出

Timofeibu
1日前

ディスカッション (11件)

2
tekacs
約20時間前

何かものすごく単純なことを見落としてるかもしれないけど…3,800個のリポジトリ?そんなにたくさんあったことに正直びっくりしてる!

3
codedokode
約20時間前

言っておくと、VS CodeはElectronベースで構築されていて、サンドボックス化がかなり面倒なんだよね。Electronには(以前は?)SUIDサンドボックスヘルパーがあって、サンドボックス内でSUIDバイナリを実行するのが簡単じゃないから。Linuxでのサンドボックス化はとにかく極めて難しいタスクだよ。

4
notnullorvoid
約19時間前

これをきっかけにMicrosoftがVS Codeの拡張機能に明示的な権限システムを追加して、Dev Containersのセキュリティを強化してくれることを本当に願ってる。

5
psadauskas
約19時間前

もしVSCodeの運営会社とNPMの運営会社、それにGitHubの運営会社が協力して、この問題の解決策を見つけ出してくれさえすればなあ。

7
QuantumNoodle
約18時間前

ハッカーがこれだけのことをやるのに十分な稼働時間を確保できたことのほうが驚きだよ。

8
mcoliver
約17時間前

VS Codeの拡張機能は前々からずっと恐ろしい存在だよ。あまりに無防備で明らかな攻撃ベクトルだしね。特定のファイルタイプを検知するたびに「拡張機能をインストールしろ」ってVS Codeのポップアップが出るけど、その拡張機能が企業製なのか個人の趣味開発なのか五分五分だ。何百万もインストールされていて、一見すると公式企業の拡張機能に見えるやつもあるし。今はもう公式企業が管理しているものしか入れないようにしてるけど、それでも騙されていないか確信が持てないレベル。ひどい現状だよ。

9
neya
約16時間前

GitHubでプライベートリポジトリをホストしている企業にとっては重大な影響があるね。攻撃者にソースコードが見られていたら大きなセキュリティ脅威だし。せめてGitHubは、自分たちのリポジトリが今回のハッキングの対象だったのかどうかをユーザーに通知すべきだ。それが最も責任ある対応だと思うよ。

10
fhn
約15時間前

いいことだ。自社で開発したものを自社で使い倒す(ドッグフーディング)ってのはこういうことさ。