ai.doge.tg 繁體 AI 情報 最新 專案 搜尋 Telegram ↗

VSCode 遠端開發代理的安全疑慮與許可權爭議

工具 1 個來源 · 1 小時前
為何重要

Fly.io 揭露 VSCode 此一安全隱患,提醒開發者在匯入 LLM Agent 與遠端編輯工具時,必須嚴格區分開發機與生產環境的許可權隔離,避免因程式邏輯漏洞導致敏感系統暴露。

  • VSCode 的 SSH 遠端編輯功能採取「全規模入侵」模式,會下載包含 Node.js 二進位檔的 Bash 指令碼來安裝代理。
  • 遠端代理利用 SSH 埠轉發建立至 VSCode 前端的 WebSocket 連線。
  • 該代理擁有巡覽本地檔案系統及啟動 Shell PTY 程序的許可權,作者認為此架構在安全管理上屬於極高風險等級。
VSCodeSSH AgentFly.ioWebSocketSecurityDevOps

來源 · 1 篇報導

首發 Hacker News Front Page fly.io 05:01