VSCode 遠端開發代理的安全疑慮與許可權爭議
為何重要
Fly.io 揭露 VSCode 此一安全隱患,提醒開發者在匯入 LLM Agent 與遠端編輯工具時,必須嚴格區分開發機與生產環境的許可權隔離,避免因程式邏輯漏洞導致敏感系統暴露。
- VSCode 的 SSH 遠端編輯功能採取「全規模入侵」模式,會下載包含 Node.js 二進位檔的 Bash 指令碼來安裝代理。
- 遠端代理利用 SSH 埠轉發建立至 VSCode 前端的 WebSocket 連線。
- 該代理擁有巡覽本地檔案系統及啟動 Shell PTY 程序的許可權,作者認為此架構在安全管理上屬於極高風險等級。