🌍The Next Web (TNW)•最新收集於 28m
IDE 擴充功能成為供應鏈安全盲點

#ide-security#developer-toolsbloom-security-extension-resurrection-researchbloom securityvisual studio code marketplaceopen vsx
💡IDE 外掛可能擴大 AI 團隊的攻擊面,這項研究指出應從何處開始檢查。
⚡ 30-Second TL;DR
有什麼變化
IDE 擴充功能被指出是軟體供應鏈中容易遭忽略的一環。
為什麼重要
遭入侵或管理不當的 IDE 擴充功能,可能成為進入開發者環境與原始碼的攻擊途徑。依賴程式設計助手及外掛工作流程的 AI 團隊,應將擴充功能治理納入整體開發安全計畫。
下一步行動
盤點 AI 團隊使用的所有 IDE 擴充功能,並將安裝限制在核准的發布者,同時透過既有的軟體供應鏈控管機制掃描擴充功能更新。
誰應關注:Developers & AI Engineers
關鍵要點
- •IDE 擴充功能被指出是軟體供應鏈中容易遭忽略的一環。
- •Bloom Security 檢視了透過 Visual Studio Code Marketplace 發布的擴充功能套件。
- •研究也涵蓋了 Open VSX 擴充功能註冊庫。
- •研究結果與在開發環境中安裝第三方工具的開發者密切相關。
🧠 深度解析
AI-generated analysis for this event.
🔑 增強重點摘要
- •Extension Resurrection 攻擊手法利用了已刪除或更名的 GitHub 儲存庫,攻擊者可透過註冊相同名稱的帳號並重新建立儲存庫來接管擴充功能。
- •研究發現 Visual Studio Code Marketplace 中存在大量「殭屍」擴充功能,這些套件雖然已停止維護,但仍可被安裝且擁有過高的系統權限。
- •IDE 擴充功能通常以與開發者相同的權限執行,這意味著惡意擴充功能可以存取開發者的環境變數、API 金鑰及原始碼。
- •Bloom Security 的分析指出,許多擴充功能在發布後缺乏持續的安全性更新機制,導致其成為供應鏈攻擊的長期潛伏點。
- •Open VSX 註冊庫雖然是開源替代方案,但同樣面臨與 VS Code Marketplace 類似的審查挑戰,特別是在自動化驗證機制上的不足。
🛠️ 技術深入
- 攻擊向量:利用擴充功能清單中的 GitHub 連結失效(404),攻擊者透過佔用該命名空間(Namespace Squatting)來發布惡意更新。
- 權限模型:VS Code 擴充功能在 Node.js 環境中執行,預設擁有存取檔案系統、網路請求及執行 Shell 指令的權限。
- 檢測機制:Bloom Security 使用自動化掃描工具比對擴充功能清單與 GitHub 儲存庫的狀態,識別出孤立(Orphaned)的擴充功能。
- 供應鏈風險:擴充功能更新流程通常缺乏嚴格的程式碼簽章(Code Signing)驗證,使得中間人攻擊或惡意更新注入變得可行。
🔮 前景展望AI analysis grounded in cited sources
IDE 供應商將強制實施更嚴格的擴充功能簽章驗證。
為了防範 Extension Resurrection 等攻擊,平台方必須確保更新來源的真實性與完整性。
企業將導入 IDE 擴充功能治理(Governance)解決方案。
資安團隊將需要像管理軟體依賴套件一樣,建立企業內部的擴充功能白名單與審核流程。
⏳ 時間線
2024-05
Bloom Security 發布關於 IDE 擴充功能供應鏈風險的初步研究報告。
2025-02
研究團隊進一步揭露 Extension Resurrection 攻擊手法,展示如何接管熱門擴充功能。
2026-03
微軟針對 VS Code Marketplace 的安全性審查流程進行小幅更新,強化對孤立儲存庫的監控。
📰
AI 週報
閱讀本週精選 AI 大事摘要 →
👉相關動態
AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: The Next Web (TNW) ↗



