小心你的VS Code 扩展!

利用VS Code插件Code Runner高效执行OpenSees .tcl脚本 本文详细介绍了如何利用VS Code插件Code Runner高效执行OpenSees .tcl脚本。通过配置环境变量、安装必要插件并设置Code Runner的执行映射,用户可实现一键运行脚本,将繁琐的命令行操作简化为编辑器内的无缝操作,极大提升结构分析与模型调试的工作效率。 阅读详情

出品 | OSC开源社区(ID:oschina2013)

Aqua Nautilus 研究人员最近发现,攻击者可以轻松地冒充流行的 Visual Studio Code 扩展并诱骗不知情的开发人员下载它们。VSCode 是迄今为止最受欢迎的 IDE;StackOverflow 的一项调查指出,其目前已被 74.48% 的开发人员所使用。VSCode 的强大之处在于其种类繁多的扩展,VSCode Marketplace 中共有超过 40,000 个扩展。

作为 VSCode 用户,所使用的 VSCode 扩展是否值得信赖或合法也是一个问题。根据介绍,虽然有几种功能有助于保护开发人员免受恶意扩展的侵害。譬如,微软保证对每个新扩展和每个扩展更新都运行病毒扫描。在扫描结果一切正常之前,该扩展不会发布在 Marketplace 上供公众使用。以及采取了一些措施来防止名称抢注,即名称故意与知名名称相似。开发人员还可以观察扩展是否有蓝勾,该标识意味着发布者已经验证了一个 web 域名的所有权(有些正版扩展也并没有进行验证,如 Prettier 等)。

00b109b6d74b82203e91cd1f3ad0abc9.jpeg

Marketplace 中的热门扩展

但研究人员指出,即使对于具有安全意识的开发人员来说,想要准确区分恶意和良性扩展也是一项挑战。并提出了几点论据:

  • 任何人都可以注册成为扩展发布者,甚至使用一个新的一次性电子邮件地址。

  • 扩展的扩展名称和发布者名称不必是唯一的,可以复制现有名称。在给出的例子中,研究人员以流行的 VSCode 扩展 Prettier 为例,创建了一个伪装的新扩展。仔细查看 URL 可发现,区别在于发布者名称(esbenp 与 espenp)和扩展名(prettier-vscode 与 pretier-vscode)。当用户正确搜索 Prettier 扩展时,该模拟扩展出现在第 26 位,风险很低。但如果开发人员无意中错误输入为 “pretier” 时,该伪装扩展则是唯一的搜索结果。

be3eec6c58ab8b968e68d2d36865fc8b.jpeg

正版

7e1eda7671443cc8723de814dc84cac4.jpeg

盗版

  • 发布者的蓝勾仅证明对一个域的所有权。“发布者可以购买任何域名并注册它以获得那个验证的勾号。”

  • 下载和评论的数量是有用的,但这些东西可以编排和伪造。

Aqua 团队未能证明恶意扩展可以通过 Microsoft 的病毒检查程序。但数据表明,其所发布的 Prettier 伪装扩展,在不到 48 小时的时间在全世界范围内被安装了 1000 多次。VS Code 扩展以与用户相同的权限运行,因此如果安装恶意扩展,很可能会造成损害。

587c76ddf738032b0de29bd7243ee522.jpeg

研究人员总结称,恶意 VSCode 扩展的威胁是真实存在的。过去可能因为没有发生过有重大影响的事件,而导致其没有受到很多的关注。然而,攻击者一直在努力扩展他们的技术库,使他们能够在组织网络内运行恶意代码。“作为研究人员,我们在这里揭示此类威胁并提高社区对这些新的潜在切入点的认识。”

同样重要的是要注意 VSCode 扩展是用 Node 编写的,并且包是从 NPM 下载的,从而还一直存在着恶意代码包被上传到 NPM 等软件包管理器的威胁。因此存在这样的实际风险:即不知情的合法开发人员可能会在不知不觉中使用来自 NPM 的恶意包作为其扩展的依赖项,从而导致整个扩展遭到破坏,并在不知不觉中危及社区。

除了 VSCode 扩展,Marketplace 还提供 Visual Studio 和 Azure DevOps 的扩展;它们也存在同样的风险,不过研究人员暂时还未追踪到相关线索。“像往常一样,对你安装的扩展保持警惕,并记住每个扩展都是以用户的权限运行的。”

详情可查看完整报告:https://blog.aquasec.com/can-you-trust-your-vscode-extensions

-------- End --------

推荐👇同名微信视频号

b224f507b10ace59cd0329a66e141658.png

9a7a738e02375117ce60169ea9637f38.jpeg
图解Pandas

图文00-内容框架介绍 | 图文01-数据结构介绍 | 图文02-创建数据对象 | 图文03-操作Excel文件 | 图文04-常见的数据访问 | 图文05-常见的数据运算 |  图文06-常见的数学计算 | 图文07-常见的数据统计 | 图文08-常见的数据筛选 |  图文09-常见的缺失值处理 | 图文10-数据合并操作 | 图文11-Groupby分组操作

1c3f95be59f760e803b81be20c33271d.jpeg a6dfd5eb6d9b547e473b9bf83494f084.jpeg
PWM调光原理详解:为什么你的LED灯会闪烁?从硬件到软件的避坑指南 本文深入解析PWM调光原理,揭示LED灯闪烁的根本原因,并提供从硬件设计到软件算法的全面解决方案。通过分析人眼视觉暂留机制和PWM参数设置,帮助开发者避免频闪问题,提升照明质量。特别适合电子工程师和智能家居开发者参考。 阅读详情

相关推荐

[Tekla AI]使用vscode + cline创建Tekla MCP 服务器

本文介绍了如何通过VSCode和CLine工具搭建连接AI大模型与Tekla软件的MCP服务器。具体步骤包括:安装CLine扩展,配置MCP服务器参数(指定Python解释器路径和Tekla操作脚本),编写Python脚本实现Tekla API调用,并强制使用stdio传输模式。文中提供了完整的配置文件示例和Python脚本代码,重点说明了如何通过pythonnet模块实现Python与C#库的交互,以及连接状态的检测方法。最后展示了成功连接后的界面状态。

Mike_detailing的博客 83

小心你的 VS Code 扩展

点击关注公众号,Java干货及时送达推荐阅读:学习 Spring Cloud 微服务的最佳姿势!Spring Cloud 2022 正式发布!出品| OSC开源社区(ID:oschina2013)Aqua Nautilus 研究人员最近发现,攻击者可以轻松地冒充流行的 Visual Studio Code 扩展并诱骗不知情的开发人员下载它们。VSCode 是迄今为止最受欢迎的 IDE;Stack...

Java技术栈,分享最主流的Java技术 327

(四)C++自制植物大战僵尸游戏启动流程

鼠标左键单机VS2022上方工具栏中进行项目启动。第一次启动项目需要编译项目中所有代码文件,编译生成需要一定的时间。不同性能的电脑需要消耗的时间差别可能较大,通常在几分钟到几十分钟之间。编译成功后会自动启动运行游戏。qi编译成功后自动启动运行游戏如下图。

尔灵尔亿的博客 2415

VS Code 编写 C语言 参考官网配置过程记录

vs codeC语言配置,参考官网教程 vscode简洁轻快,扩展丰富,界面美观,我一直用它来编写C语言。但是当初还是一个小白的我,配置C语言真的是一个大问题。在参考了许多大佬的配置教程后,发现自己在配置过程中仍会出现许多问题,所以就又查找了许多资料,参考官方教程,发现官方教程还是很容易配置的,没有出现配置过程中经常出现的问题,并且完美无感解决一劳永逸问题,只需配置一次。 这是官网配置教程 ...

高腰裤的博客 2048

小心了,制作 VS Code 恶意扩展太容易

你好,我是坚持分享干货的 EarlGrey,翻译出版过《Python编程无师自通》、《Python并行计算手册》等技术书籍。如果我的分享对你有帮助,请关注我,一起向上进击。分享自:程序人生(ID:coder_life)Visual Studio CodeVSCode),一款由微软发布的源代码编辑器,受到了全球许多专业软件开发者的喜爱——然而近日,一组国外研究团队宣称:他们仅在 30 分钟内,开发...

codingpy的博客 340

vs code实用操作

在 Visual Studio Code (VSCode) 中,复制当前行并将其粘贴到下一行的快捷键是 Shift + Alt + Down Arrow(向下箭头)。选择“查看”下的“命令面板”,输入“View: Reset View Locations”,所有的视图会恢复到默认的位置。不小心操作失误把远程资源管理器在页面中隐藏了,你可以通过命令面板重置VSCode的视图位置来恢复资源管理器。如果你不小心把这个按钮弄丢了,恰好你又是个强迫症,那么你可以这么做。

m0_68654129的博客 6669

快速上手VS Code:从0到1的安装、使用与配置指南

VS Code出身名门,专业、免费,可用来编写复杂的大型项目,很多专业程序员都将其作为主编辑器。今天,老金也来照顾照顾它的生意。

jjmhx的专栏 2891

官方重磅!这个VS Code插件,完美使用Claude Code,4大优势彻底放弃命令行

《ClaudeCode VSCode插件发布:AI编程体验全面升级》摘要 Anthropic推出的ClaudeCode VSCode官方插件显著提升了AI编程体验。该插件将AI聊天区直接集成到编辑区,提供更大的交互空间;支持多任务标签页切换,保持上下文独立;优化历史对话管理,方便回溯;引入直观的斜杠命令菜单。安装仅需三步即可完成,使开发者能够更高效地使用AI辅助编程。这一创新标志着IDE正向原生AI开发平台演进,预示着未来编程工作流的智能化变革。

羊仔的博客 1513

VS Code连接服务器教程

VS Code(全称 Visual Studio Code)是一款由微软推出的免费、开源、跨平台的代码编辑神器。VS Code 支持 所有主流操作系统,拥有强大的功能和灵活的扩展性。

为生信助力 3389

VSCode通过Continue接入DeepSeekAPI配置

本文介绍如何在VSCode中配置Continue插件使用DeepSeek AI进行代码辅助。主要步骤:1)安装Continue插件;2)在DeepSeek平台获取API密钥;3)修改Continue配置,添加DeepSeek模型并填入API密钥;4)调整Chat显示、自动补全等设置,建议关闭多行补全和会话标题功能以减少API消耗,设置适当的防抖延迟(400-500ms)防止频繁请求。配置完成后即可在VSCode中使用DeepSeek的代码补全和对话功能。

qq_41931610的博客 261

新写的 AI 提交文案插件,支持 Jetbrains/VSCode 可用免费模型

一款名为"ai-commit-message"的开源插件现已发布,支持Jetbrains和VSCode两大主流编辑器。该插件通过分析代码变更(diff)自动生成提交信息,提供免费AI模型和自定义模型选项,并允许用户自定义提示词(prompt)。用户可从Jetbrains插件市场或VSCode扩展商店下载安装,项目源码托管于GitHub。插件包含AI模型配置界面,可灵活调整生成参数,官方提供了各平台生成提交信息的效果展示图。

u014281744的博客 223

cursor资源管理器修改为与vscode一样的纵向布局

调出来VS Code Setting,并输入。

weixin_51524504的博客 182

VScode打开 Keil 工程编译 STM32与ESP32,已经无法跳转的问题

嵌入式程序跑在芯片上,EIDE 只有 Build / Flash / Debug,没有桌面程序那种 Run。误区 :当成普通 C 程序点「运行」

2301_79461876的博客 164

vscode中支持deepseek ai辅助编程

现在的ai编程工具大量出现,例如qoder、trae等,极大的帮助了编程工作,不过这类工具有个缺点,绑定了商业公司的业务,例如qoder就规定了模型只能是他自己的那几个。插件”替换copilot的大模型订阅为deepseek,实现了vscode支持基于deepseek的ai辅助编程能力。好了,现在你已经将deepseek集成进了vscode,能让大模型帮你分析代码,同时支持幽灵文字。vscode现在原生支持copilot,但是api key是copilot的订阅,本文使用“

oushaojun2的专栏 191

VSCode 接入本地大模型:打造私有化智能编程助手

文章将从硬件选型与环境准备讲起,详细演示 Ollama 本地推理引擎的安装与模型管理,深入解析 VSCode 插件(Continue/Llama Coder)的配置逻辑,并通过大量实测案例验证代码补全、智能问答与重构功能。针对新手最头疼的连接失败、响应缓慢、显存溢出等问题,提供了系统化的排查方案与参数调优指南。此外,本文还涵盖了多模型切换策略、特定编程语言优化、隐私安全审计以及从入门到进阶的完整学习路径。

独坐一隅,凝神遐想,是种幸福! —— 独隅 489

DSH:Agent 的 VSCode 时刻?

2026 年 8 月,DeepSeek 发布 DeepSeek Harness(以下简称 DSH)的 developer preview,并将项目开源。官方用两句话概括 DSH: “Everything is a plugin. Every run is traceable.” 那么让我们看看这个 Agent Runtime 到底是怎么回事?

平头 277

Mac/VSCode——SSH连接不上的解决办法

Mac/VSCode——SSH连接不上的解决办法

Williamcsj的博客 243

解决 VSCode 调试Nuxt 4 项目时断点失效的问题+根因解析

摘要:Nuxt 4项目中VSCode调试时.vue文件断点失效,表现为断点标记变为灰色空心圆,提示"未找到生成的代码"。问题根源在于Nuxt 4默认将srcDir改为app/目录,而VSCode的webRoot配置仍指向项目根目录,导致路径映射错误。解决方案是修改launch.json中的webRoot为${workspaceFolder}/app,并确保服务端调试启用--inspect参数。同时配置全栈调试组合,实现客户端和服务端断点正常命中。验证时可使用.scripts指令检查源码映射状态。

weixin_42117463的博客 228

打通构建、测试与调试:C++ VSCode + CMake + GDB + TestMate 深度实践

本文针对 C++ 开发者在 Linux 环境下基于 VSCode 进行开发时遇到的调试卡顿、断点无法绑定以及单测管理繁琐等痛点,提供了一套完整的工程化解决方案。文章系统梳理了 GoogleTest 与 TestMate for C++ 插件的底层交互机制,详细讲解了通过 GDB Wrapper 拦截网络请求解决 `debuginfod` 卡顿的原理;同时深挖 CMake/Ninja 单配置生成器在 Debug/Release

大鹏的专栏 234

MIL-STD-750C_NOTICE-7.025804.pdf

MIL-STD-750C_NOTICE-7.025804.pdf

上一篇: 超实用的10个Python和机器学习相关公众号
下一篇: 值得私藏的几个个Python公众号
Python数据之道
博客等级 码龄9年 2849粉丝 139原创
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值