Eclipse基金会将对开源VSX扩展实施发布前安全检查
创始人
2026-02-05 23:14:09
0

Eclipse基金会宣布计划对开源VSX注册表强制实施安全检查机制,要求Microsoft Visual Studio Code扩展在发布到开源存储库之前必须通过安全检查,以应对供应链威胁。

这一举措标志着Eclipse基金会从被动响应转向主动防护,确保恶意扩展不会在Open VSX注册表上发布。

Eclipse基金会软件开发总监Christopher Guindon表示:"到目前为止,Open VSX注册表主要依赖发布后响应和调查机制。当有恶意扩展被举报时,我们会进行调查并移除。虽然这种方法仍然相关且必要,但随着发布量增加和威胁模式演变,这种做法已无法有效扩展。"

这一变化的背景是开源软件包注册表和扩展市场日益成为攻击目标,恶意行为者通过命名空间冒充和错字域名抢注等多种方式大规模针对开发者实施攻击。就在上周,Socket还标记了一起利用被入侵发布者账户推送恶意更新的事件。

通过实施发布前检查,Eclipse基金会旨在缩小暴露窗口期,并标记以下场景,将可疑上传内容隔离审查而非立即发布:

明显的扩展名称或命名空间冒充案例

意外发布的凭证或密钥信息

已知的恶意模式

值得注意的是,微软已经为其Visual Studio市场建立了类似的多步验证流程,包括扫描传入包以检测恶意软件,然后在新发布包"短时间"后重新扫描,以及定期对所有包进行批量重新扫描。

扩展验证程序预计将分阶段推出。维护者将使用2026年2月来监控新发布的扩展而不阻止发布,以微调系统、减少误报并改进反馈机制。强制执行将于下月开始。

Guindon表示:"目标和意图是提高安全底线,帮助发布者及早发现问题,并为诚信发布者保持可预测和公平的体验。发布前检查降低了明显恶意或不安全扩展进入生态系统的可能性,这增强了人们对Open VSX注册表作为共享基础设施的信心。"

Q&A

Q1:Open VSX注册表是什么?为什么要加强安全检查?

A:Open VSX注册表是Eclipse基金会维护的开源VS Code扩展存储库。由于开源扩展市场日益成为攻击目标,恶意行为者通过命名空间冒充等方式大规模攻击开发者,因此需要从被动防护转向主动安全检查。

Q2:发布前安全检查会检测哪些问题?

A:主要检测三类问题:明显的扩展名称或命名空间冒充案例、意外发布的凭证或密钥信息,以及已知的恶意模式。系统会将可疑上传内容隔离审查而非立即发布。

Q3:这个安全检查机制什么时候开始实施?

A:该程序将分阶段推出,2026年2月为监控调试期,期间不会阻止发布以便微调系统和减少误报。正式的强制执行将从2026年3月开始。

相关内容

最新资讯

考公考编面试要不要花4万给孩子... 寒假伴学计划 笔试断层领先,4万报班就是“画蛇添足”。如果孩子笔试成绩远超第二名,拉开了明显差距,面...
热搜上“女儿洗头后最恐怖的一幕... 作者:香克斯 最近,一则热搜让人看得又气又心疼。 一位爸爸看到女儿洗完头后还有头皮屑,就怀疑女儿是用...
破防了!重庆走出的学霸,留美1... 谁能想到,一个蹲在老街门槛上啃数学题的丫头,几十年后会留美13年成名校教授,面对高薪续约却毅然转头,...
俄美乌三方会谈第二日谈判已开始 △资料图 乌克兰国家安全与国防委员会秘书乌梅罗夫2月5日表示,阿布扎比俄美乌三方会谈第二天的谈判已经...
不和解!C罗决定继续罢赛!若没... 今天是C罗41岁生日,首先祝他生日快乐!在这个特别的日子里,大家不仅在为他的生日庆祝,更是在关注他与...
江华二中:趣味课堂传安全 温馨... 今日永州讯(江华特约记者 朱婷 通讯员 余曲平)寒假临近,江华二中创新教育形式,以趣味互动、情景体验...
状元、榜眼、探花、进士、举人、... 那年高考成绩公布的那天,我爷爷坐在老家的藤椅上,手里攥着一张泛黄的纸片,老泪纵横。 我考上了北京大学...
事关工资收入!2026年职业资... 近日,人力资源社会保障部办公厅印发《关于2026年度专业技术人员职业资格考试工作计划及有关事项的通知...
“南方哈佛”埃默里大学ED2放... 美本ED2放榜继续!2月5日,“南方哈佛”埃默里大学迎来ED2放榜。 根据官方消息埃默里大学2026...
呼和浩特市教育局致信 寒假将至 呼和浩特市教育局发布 致全市中小学生家长的一封信 致全市校外培训机构的一封信 致全市校外培...