news 2026/6/12 9:33:00

VS Code 新增 2 小时扩展自动更新延迟,应对软件供应链攻击

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
VS Code 新增 2 小时扩展自动更新延迟,应对软件供应链攻击

VS Code 推出扩展更新延迟安全机制

微软旗下流行的集成开发环境 VS Code 从版本 1.123 开始,推出新安全机制,扩展程序发布后将自动延迟 2 小时才进行更新。当用户启用自动更新功能,VS Code 扩展商店中的扩展新版本发布后,会等待 2 小时才被 IDE 自动推送更新。

更新背后:应对软件供应链攻击痛点

近年来软件供应链攻击急剧增加,攻击者通过入侵开源生态中的第三方依赖,向更广泛的下游开发者传播恶意代码。由于开发者普遍信任常用开发工具的更新提示,这类攻击成功率极高。VS Code 扩展生态市占率极高,大量开发者依赖扩展管理工作流,且扩展具备执行任意代码的权限,恶意扩展危害极大。微软此举旨在为“问题版本或可能被入侵的版本”添加安全缓冲。

分层设计兼顾安全与体验

2 小时的延迟不适用于来自受信任发布者的扩展,如微软、GitHub、OpenAI 等厂商的扩展仍可即时更新。这是因为大多数有问题的扩展更新来自第三方未知来源,而头部厂商的扩展通常已经过严格的安全审核,这种分层设计兼顾了安全防御与开发者体验。

行业趋势:多家包管理器引入延迟机制

2024 年至 2025 年间,多个主要包管理器已相继引入类似的延迟机制。RubyGems 在 Bundler 4.0.13 中新增可选的安装冷却功能,Bun、pnpm、npm 和 Yarn 也都加入了 minimumReleaseAge 参数,要求新发布的包版本满足最小发布时长才能被安装,目标都是缩短恶意包在发布后、安装前的可操作窗口。

未来挑战与商业化看点

未来,VS Code 需持续优化该安全机制,平衡安全与开发者体验。在商业化方面,安全功能的增强可能吸引更多企业用户,提升产品竞争力。但也需警惕安全机制可能带来的性能损耗等问题。编辑观点:VS Code 此次更新是应对安全威胁的积极举措,分层设计较为合理,有望提升其安全性和市场竞争力。

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/6/12 9:32:59

tcc-g15:如何用开源方案彻底掌控Dell G15散热系统?

tcc-g15:如何用开源方案彻底掌控Dell G15散热系统? 【免费下载链接】tcc-g15 Thermal Control Center for Dell G15 - open source alternative to AWCC 项目地址: https://gitcode.com/gh_mirrors/tc/tcc-g15 你是否厌倦了Dell原厂散热控制软件的…

作者头像 李华
网站建设 2026/6/12 9:30:01

进阶 AIGC:ComfyUI v9.5 全流程实战与核心节点调优指南

随着 AIGC 技术的迭代,WebUI 逐渐转向轻量化,而 ComfyUI 凭借其极高的自由度、显存优化以及工作流可复用性,已经成为商业落地和深度玩家的绝对首选。近期 ComfyUI 迎来了 v9.5 的大版本更新,不仅在显存调度(Memory Man…

作者头像 李华
网站建设 2026/6/12 9:23:17

如何在5分钟内免费为PotPlayer添加实时字幕翻译功能

如何在5分钟内免费为PotPlayer添加实时字幕翻译功能 【免费下载链接】PotPlayer_Subtitle_Translate_Baidu PotPlayer 字幕在线翻译插件 - 百度平台 项目地址: https://gitcode.com/gh_mirrors/po/PotPlayer_Subtitle_Translate_Baidu 还在为外语电影、纪录片或教程视频…

作者头像 李华
网站建设 2026/6/12 9:22:01

12. UDP协议概述

二.UDP协议报文一、UDP 报文整体结构 UDP报文分为两部分,整体结构非常清晰: 首部(固定8字节):包含寻址和校验信息,没有可变部分/选项字段。数据部分:应用层数据,长度可变&#xff08…

作者头像 李华