🌍較早收集於 85m

GitHub.dev OAuth 權杖對開發者造成的安全風險

GitHub.dev OAuth 權杖對開發者造成的安全風險
PostLinkedIn
🌍閱讀原文: The Next Web (TNW)

💡關鍵安全警告:GitHub.dev 會授予對您私有 AI 程式碼庫的廣泛存取權。

⚡ 30-Second TL;DR

有什麼變化

GitHub.dev 啟動時會發放廣泛的 OAuth 權杖

為什麼重要

此安全設計對處理敏感 AI 模型或專有演算法的開發者構成重大風險。這凸顯了在雲端 IDE 中實施更嚴格 OAuth 範圍管理的必要性。

下一步行動

審核您的 GitHub OAuth 應用程式權限,並考慮針對高度敏感的 AI 模型開發使用本機 IDE。

誰應關注:Developers & AI Engineers

關鍵要點

  • GitHub.dev 啟動時會發放廣泛的 OAuth 權杖
  • 權杖授予使用者所有儲存庫的讀寫權限
  • 私有程式碼庫面臨潛在的安全漏洞

🧠 深度解析

Web-grounded analysis with 12 cited sources.

🔑 增強重點摘要

  • 此漏洞是一種「一鍵式攻擊」,透過利用 VS Code 網頁視圖的缺陷,允許惡意擴充功能竊取 GitHub OAuth 權杖。
  • 攻擊者利用注入到不受信任的網頁視圖中的惡意 JavaScript,模擬按鍵事件,開啟命令面板,並安裝由攻擊者控制的擴充功能,從而竊取權杖。
  • 被竊取的權杖賦予受害者所有可存取儲存庫的完整讀寫權限,而不僅限於正在檢視的儲存庫,這可能導致供應鏈攻擊,例如注入後門或洩露專有程式碼。
  • GitHub 已於 2026 年 6 月 2 日收到此漏洞的通知,Microsoft 也已承認此漏洞並表示正在開發修復程式,但尚未分配 CVE 編號。
  • 與 GitHub.dev 不同,GitHub Codespaces 發放的權杖範圍僅限於特定儲存庫,提供了更安全的模型。
📊 競品分析▸ Show
功能/產品GitHub.devGitHub CodespacesAWS Cloud9 (一般雲端 IDE)
編輯器類型輕量級網頁編輯器 (VS Code for Web)雲端託管的完整開發環境 (VS Code)雲端託管的完整開發環境
執行環境完全在瀏覽器沙盒中運行,無終端或建置/執行功能專用虛擬機 (VM),具備終端、建置與執行功能虛擬機實例,具備終端、建置與執行功能
OAuth 權杖範圍廣泛權限,可讀寫使用者所有儲存庫權杖範圍限於特定儲存庫通常由雲端供應商管理,需配置安全權限
安全性模型易受一鍵式權杖竊取攻擊,因權杖範圍廣泛且缺乏 CSRF 保護每個 Codespace 獨立 VM,權杖範圍限於儲存庫,秘密作為環境變數管理依賴雲端供應商的安全功能,使用者需負責 VM 配置安全
費用免費個人帳戶有免費額度,組織需付費依雲端資源使用量計費
主要優勢快速啟動,無需配置,適合快速編輯提供完整開發環境,環境一致性高,安全性較佳整合雲端服務,可從任何裝置存取,無需本地設定
主要限制無法建置/執行程式碼,權杖安全性風險高需等待環境建立,可能產生費用依賴網路連線,可能存在客製化限制,需信任雲端供應商

🛠️ 技術深入

  • GitHub.dev 作為輕量級網頁版原始碼編輯器,在瀏覽器沙盒中運行,啟動 VS Code 環境。
  • 它利用主 VS Code 視窗與網頁視圖(具有不同來源的 iframe)之間的訊息傳遞機制來渲染 Markdown 預覽或 Jupyter Notebook 等動態內容。
  • 攻擊利用在不受信任的網頁視圖中執行惡意 JavaScript,模擬主編輯器視窗中的按鍵事件。
  • 透過觸發「Ctrl+Shift+P」開啟命令面板,並安裝由攻擊者控制的惡意擴充功能。
  • 惡意擴充功能隨後會提取發送給 GitHub.dev 的 GitHub OAuth 權杖,並查詢 GitHub API 以列舉受害者可存取的所有私有儲存庫。
  • 從 github.com 發送給 github.dev 的 OAuth 權杖並未限定於特定儲存庫,而是賦予使用者可存取的所有儲存庫的完整權限。
  • GitHub.dev 未實施 CSRF 權杖,這使得任何網路連結都可能將使用者重定向到攻擊流程中。
  • 一般而言,VS Code 擴充功能若非來自受信任的發行者,可能構成安全風險,因為它們可能擁有廣泛的存取權限。

🔮 前景展望AI analysis grounded in cited sources

GitHub 可能會為 GitHub.dev 實施更嚴格的權杖範圍限制。
目前廣泛的權杖範圍是主要漏洞,而 GitHub Codespaces 已使用儲存庫專屬權杖,這表明存在可行的解決方案。
開發者將需要對基於瀏覽器的 IDE 和不受信任的連結保持更高的警惕。
此漏洞的一鍵式攻擊性質凸顯了開發者容易受到攻擊的程度,因此需要更好的安全衛生習慣。
Microsoft/GitHub 可能會增強瀏覽器環境中 VS Code 網頁視圖和擴充功能安裝的安全機制。
此次攻擊利用了網頁視圖訊息傳遞和未經信任發行者檢查的擴充功能安裝,這表明了架構改進的潛在領域。

時間線

2008-04
GitHub 平台正式推出
2018-06
Microsoft 收購 GitHub
2021-08
GitHub.dev (VS Code for Web) 推出
2022-11
GitHub 推出細粒度個人存取權杖 (PATs)
2026-05
GitHub 證實內部儲存庫因惡意 VS Code 擴充功能而遭入侵 (TeamPCP 攻擊)
2026-06
GitHub.dev 存在一鍵式 OAuth 權杖竊取漏洞被揭露

📎 來源 (12)

Factual claims are grounded in the sources below. Forward-looking analysis is AI-generated interpretation.

  1. thehackernews.com
  2. gbhackers.com
  3. thenextweb.com
  4. bleepingcomputer.com
  5. aiweekly.co
  6. github.com
  7. ycombinator.com
  8. github.com
  9. github.com
  10. snyk.io
  11. trendmicro.com
  12. cycode.com
📰

AI 週報

閱讀本週精選 AI 大事摘要 →

👉相關動態

AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: The Next Web (TNW)