Безпекова команда нагадує всім розробникам про один легко ігнорований ризик IDE. Включаючи Cursor, VS Code, Antigravity, TRAE — інтегровані середовища розробки на базі Visual Studio Code — існує потенційна проблема — автоматичне виконання задач (tasks), яке може стати точкою проникнення для зловмисного коду.
Конкретно, якщо ви відкриєте проект із шкідливими налаштуваннями задач, IDE автоматично активує ці tasks, що призведе до безпосереднього виконання зловмисного коду у вашому середовищі розробки. Це дуже ризиковано для розробників, які часто перемикаються між проектами або завантажують код із мережі.
Рекомендується негайно перевірити налаштування IDE, знайти опцію "Автоматичне виконання задач" або подібну і вимкнути її. Це ефективно запобігатиме пасивному запуску шкідливих скриптів при відкритті недовірених каталогів. Особливо це важливо для тих, хто працює з DeFi смарт-контрактами або іншим чутливим кодом. Всього кілька секунд — і ця дія значно зменшить ризик витоку коду або крадіжки гаманця.
Переглянути оригінал
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
11 лайків
Нагородити
11
10
Репост
Поділіться
Прокоментувати
0/400
MoodFollowsPrice
· 21год тому
艹,VS Code цей автоматичний функціонал завдань давно вже потрібно було вимкнути, хто б міг подумати, що цю штуку зможуть використати хакери
---
DeFi розробники, зверніть увагу, цього разу справді легко зірватися, швидко перевірте налаштування IDE
---
Боже, я раніше й подумати не міг, що відкриття папки проекту може бути використане для прихованого виконання коду, ця вразливість справді безглузда
---
Зачекайте, я й забув вимкнути цю функцію автоматичних задач, дякую за нагадування, майже зірвався
---
Чому ніхто раніше не сказав про це? Навчання з крадіжки гаманця ще не достатньо суворе
---
Просто вимкнути — це легко, справді не важко, але може врятувати життя
---
У ці часи для розробки потрібно захищати занадто багато речей, це дратує
Переглянути оригіналвідповісти на0
MidnightSnapHunter
· 01-20 23:00
卧槽 цей вразливість дійсно неймовірна, я раніше саме так і потрапляв у пастку, відкривши проект на github і виконавши зловмисний скрипт
Миттєво закрий, не чекай, поки гаманець буде очищено, і не пошкодуєш
DeFi-розробники мають бути обережнішими, такі речі важко передбачити
Ех, цю річ вже давно слід було попереджати, чому тільки зараз кажуть...
Головне, що багато людей навіть не знають про цю функцію, у мене навколо багато таких випадків
Одним натисканням закрити — і все, чому багато хто все ще сумнівається?
Переглянути оригіналвідповісти на0
governance_lurker
· 01-19 14:14
卧槽,这个漏洞确实恶心,直接在本地 виконати? 那 я得赶緊 перевірити мій Cursor了
---
DeFi розробники побачивши це, ймовірно, злякаються до холодного поту, адже гаманець може просто зникнути
---
Тому що таку автоматичну функцію? Надто безглуздо, не дивно, що останнім часом чули, що хтось був "заражений" проектом
---
Говорячи про це, скільки людей насправді навіть не помітили, що ця налаштування існує...
---
Головне, що ті репозиторії з GitHub, які просто тягнуть, хто ще перевіряє налаштування задач по одному
---
Ось чому я не люблю "розумний" IDE, який сам приймає рішення, вимкніть його, вимкніть
---
Безпека справді, розробники самі мають бути уважними, інакше щодня отримуватимуть по попці
Переглянути оригіналвідповісти на0
LayerZeroHero
· 01-19 09:22
Блін, ця штука виявляється такою небезпечною, я щодня випадково тягну код з GitHub... потрібно швидко вимкнути цю функцію
Переглянути оригіналвідповісти на0
SatsStacking
· 01-18 03:53
Я блядь, цей автоматичний завдання у VS Code такий глибокий? На щастя, я побачив це нагадування, інакше при завантаженні проекту мене б вже підставили під цю пастку
Зжміть свої активи, але також тримайте приватний ключ, брате... Ця уразливість IDE по суті є поширеною помилкою "неправильна конфігурація дозволів" у аудиті контрактів, і рівень ризику тут максимально високий. Я давно вже відключив цю функцію, адже за ці роки аналізу в мережі бачив занадто багато випадків, коли автоматичне виконання призводило до зломів гаманців.
Безпекова команда нагадує всім розробникам про один легко ігнорований ризик IDE. Включаючи Cursor, VS Code, Antigravity, TRAE — інтегровані середовища розробки на базі Visual Studio Code — існує потенційна проблема — автоматичне виконання задач (tasks), яке може стати точкою проникнення для зловмисного коду.
Конкретно, якщо ви відкриєте проект із шкідливими налаштуваннями задач, IDE автоматично активує ці tasks, що призведе до безпосереднього виконання зловмисного коду у вашому середовищі розробки. Це дуже ризиковано для розробників, які часто перемикаються між проектами або завантажують код із мережі.
Рекомендується негайно перевірити налаштування IDE, знайти опцію "Автоматичне виконання задач" або подібну і вимкнути її. Це ефективно запобігатиме пасивному запуску шкідливих скриптів при відкритті недовірених каталогів. Особливо це важливо для тих, хто працює з DeFi смарт-контрактами або іншим чутливим кодом. Всього кілька секунд — і ця дія значно зменшить ризик витоку коду або крадіжки гаманця.