当前位置: 首页 > news >正文

VS Code 新增 2 小时扩展自动更新延迟,应对软件供应链攻击

VS Code 推出扩展更新延迟安全机制

微软旗下流行的集成开发环境 VS Code 从版本 1.123 开始,推出新安全机制,扩展程序发布后将自动延迟 2 小时才进行更新。当用户启用自动更新功能,VS Code 扩展商店中的扩展新版本发布后,会等待 2 小时才被 IDE 自动推送更新。

更新背后:应对软件供应链攻击痛点

近年来软件供应链攻击急剧增加,攻击者通过入侵开源生态中的第三方依赖,向更广泛的下游开发者传播恶意代码。由于开发者普遍信任常用开发工具的更新提示,这类攻击成功率极高。VS Code 扩展生态市占率极高,大量开发者依赖扩展管理工作流,且扩展具备执行任意代码的权限,恶意扩展危害极大。微软此举旨在为“问题版本或可能被入侵的版本”添加安全缓冲。

分层设计兼顾安全与体验

2 小时的延迟不适用于来自受信任发布者的扩展,如微软、GitHub、OpenAI 等厂商的扩展仍可即时更新。这是因为大多数有问题的扩展更新来自第三方未知来源,而头部厂商的扩展通常已经过严格的安全审核,这种分层设计兼顾了安全防御与开发者体验。

行业趋势:多家包管理器引入延迟机制

2024 年至 2025 年间,多个主要包管理器已相继引入类似的延迟机制。RubyGems 在 Bundler 4.0.13 中新增可选的安装冷却功能,Bun、pnpm、npm 和 Yarn 也都加入了 minimumReleaseAge 参数,要求新发布的包版本满足最小发布时长才能被安装,目标都是缩短恶意包在发布后、安装前的可操作窗口。

未来挑战与商业化看点

未来,VS Code 需持续优化该安全机制,平衡安全与开发者体验。在商业化方面,安全功能的增强可能吸引更多企业用户,提升产品竞争力。但也需警惕安全机制可能带来的性能损耗等问题。编辑观点:VS Code 此次更新是应对安全威胁的积极举措,分层设计较为合理,有望提升其安全性和市场竞争力。

http://www.rkmt.cn/news/1509671.html

相关文章:

  • 2026 北京工商注册代办公司排名 正规靠谱口碑好的机构推荐 - 互联网科技品牌测评
  • VB.Net桌面程序实操:用OleDb连接Access数据库并完成增删改查全流程
  • tcc-g15:如何用开源方案彻底掌控Dell G15散热系统?
  • Android滑动布局终极指南:SwipeRevealLayout让你的应用交互更流畅
  • 2026年6月分体式电磁流量计主要品牌排行榜 - 液体流量液位品牌推荐
  • 永磁同步电机静止状态下用方波注入法估算转子初始位置的Simulink仿真模型
  • 梁溪 / 滨湖全覆盖!2026无锡持证黄金实体门店对比实测 - 奢侈品回收评测
  • 开箱即用的PyTorch YOLOv3目标检测工程:含预训练权重、14张测试图与摄像头/视频实时检测脚本
  • 2026济南黄金回收终极攻略!5家靠谱门店对比,老牌正规店闭眼冲 - 奢侈品回收评测
  • 深入汽车ECU“心脏”:图解UDS on CAN总线下的Flash刷写全过程(从预编程到后编程)
  • UVa 469 Wetlands of Florida
  • 5G NR/WiFi 6里那个不起眼的‘相位跟踪’信号PT-RS,到底是怎么帮你稳住网速的?
  • Java写的图形化文件加密解密小工具,支持AES/DES/3DES/Blowfish/RC4五种算法
  • 2026年呼和浩特口碑旅行社TOP1:服务与口碑并重,2万亩私家牧场,随心畅玩 - 资讯速览
  • N皇后遗传算法Python实战:从编码到100规模求解
  • 从公式到车锁:BLE RSSI动态测距在蓝牙钥匙中的工程实践
  • 从零读懂 RAG:一篇讲透检索增强生成的全流程
  • 2026年最新阳泉市口碑首选;黄金回收铂金回收白银回收彩金回收实力权威靠谱门店TOP5推荐及咨询方式 - 前途无量YY
  • 记录Linux进程(fork函数)
  • Branch and Bound工程实现指南:从理论到可运行求解器
  • 2026年最新宜宾市口碑首选;黄金回收铂金回收白银回收彩金回收实力权威靠谱门店TOP5推荐及咨询方式 - 前途无量YY
  • 拆解UT斯达康高安版S905MB盒子:除了刷机,我们还能从固件包里学到什么?
  • 告别纸上谈兵:用CEVA-BX2 DSP软核,手把手教你搭建5G基带原型验证平台
  • ADS Serdes仿真避坑指南:手把手教你调Tx_Diff EQ,让眼图瞬间清晰
  • JetBrains IDE试用期重置:2026年最实用的终极解决方案
  • 截图工具推荐 | FastStone | WinSnap | xsnip | PicPick | Snipaste
  • ChatGPT 精准搜索实战:用结构化提问筛选高质量内容
  • 从CPU散热到电容寿命:一个MTBF公式,如何影响你的电脑DIY与超频稳定性?
  • 别再死记硬背了!用Wireshark抓包实战,5分钟搞懂IPSec的AH和ESP到底有啥区别
  • 别再死记硬背了!用一张图帮你理清PLC、SCADA、MES、ERP在工厂里的真实关系