Безпекова команда нагадує всім розробникам про один легко ігнорований ризик IDE. Включаючи Cursor, VS Code, Antigravity, TRAE — інтегровані середовища розробки на базі Visual Studio Code — існує потенційна проблема — автоматичне виконання задач (tasks), яке може стати точкою проникнення для зловмисного коду.
Конкретно, якщо ви відкриєте проект із шкідливими налаштуваннями задач, IDE автоматично активує ці tasks, що призведе до безпосереднього виконання зловмисного коду у вашому середовищі розробки. Це дуже ризиковано для розробників, які часто перемикаються між проектами або завантажують код із мережі.
Рекомендується негайно перевірити налаштування IDE, знайти опцію "Автоматичне виконання задач" або подібну і вимкнути її. Це ефективно запобігатиме пасивному запуску шкідливих скриптів при відкритті недовірених каталогів. Особливо це важливо для тих, хто працює з DeFi смарт-контрактами або іншим чутливим кодом. Всього кілька секунд — і ця дія значно зменшить ризик витоку коду або крадіжки гаманця.
Переглянути оригінал
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
9 лайків
Нагородити
9
8
Репост
Поділіться
Прокоментувати
0/400
governance_lurker
· 59хв. тому
卧槽,这个漏洞确实恶心,直接在本地 виконати? 那 я得赶緊 перевірити мій Cursor了
---
DeFi розробники побачивши це, ймовірно, злякаються до холодного поту, адже гаманець може просто зникнути
---
Тому що таку автоматичну функцію? Надто безглуздо, не дивно, що останнім часом чули, що хтось був "заражений" проектом
---
Говорячи про це, скільки людей насправді навіть не помітили, що ця налаштування існує...
---
Головне, що ті репозиторії з GitHub, які просто тягнуть, хто ще перевіряє налаштування задач по одному
---
Ось чому я не люблю "розумний" IDE, який сам приймає рішення, вимкніть його, вимкніть
---
Безпека справді, розробники самі мають бути уважними, інакше щодня отримуватимуть по попці
Переглянути оригіналвідповісти на0
LayerZeroHero
· 5год тому
Блін, ця штука виявляється такою небезпечною, я щодня випадково тягну код з GitHub... потрібно швидко вимкнути цю функцію
Переглянути оригіналвідповісти на0
SatsStacking
· 01-18 03:53
Я блядь, цей автоматичний завдання у VS Code такий глибокий? На щастя, я побачив це нагадування, інакше при завантаженні проекту мене б вже підставили під цю пастку
Зжміть свої активи, але також тримайте приватний ключ, брате... Ця уразливість IDE по суті є поширеною помилкою "неправильна конфігурація дозволів" у аудиті контрактів, і рівень ризику тут максимально високий. Я давно вже відключив цю функцію, адже за ці роки аналізу в мережі бачив занадто багато випадків, коли автоматичне виконання призводило до зломів гаманців.
Безпекова команда нагадує всім розробникам про один легко ігнорований ризик IDE. Включаючи Cursor, VS Code, Antigravity, TRAE — інтегровані середовища розробки на базі Visual Studio Code — існує потенційна проблема — автоматичне виконання задач (tasks), яке може стати точкою проникнення для зловмисного коду.
Конкретно, якщо ви відкриєте проект із шкідливими налаштуваннями задач, IDE автоматично активує ці tasks, що призведе до безпосереднього виконання зловмисного коду у вашому середовищі розробки. Це дуже ризиковано для розробників, які часто перемикаються між проектами або завантажують код із мережі.
Рекомендується негайно перевірити налаштування IDE, знайти опцію "Автоматичне виконання задач" або подібну і вимкнути її. Це ефективно запобігатиме пасивному запуску шкідливих скриптів при відкритті недовірених каталогів. Особливо це важливо для тих, хто працює з DeFi смарт-контрактами або іншим чутливим кодом. Всього кілька секунд — і ця дія значно зменшить ризик витоку коду або крадіжки гаманця.