Các nhóm an ninh nhắc nhở các nhà phát triển chú ý đến một rủi ro dễ bị bỏ qua của IDE. Bao gồm Cursor, VS Code, Antigravity, TRAE và các môi trường phát triển tích hợp dựa trên Visual Studio Code đều gặp phải một vấn đề tiềm ẩn — chức năng tự động thực thi tasks có thể trở thành điểm mở cho mã độc.
Cụ thể, nếu bạn mở một thư mục dự án chứa cấu hình nhiệm vụ độc hại, IDE sẽ tự động kích hoạt các tasks này, dẫn đến mã độc được thực thi trực tiếp trong môi trường phát triển của bạn. Điều này đặc biệt nguy hiểm đối với các nhà phát triển thường xuyên chuyển đổi dự án, tải mã từ mạng về.
Khuyến nghị ngay lập tức kiểm tra cài đặt IDE của bạn, tìm mục "Chạy nhiệm vụ tự động" hoặc các tùy chọn tương tự và tắt chúng đi. Điều này giúp ngăn chặn việc kích hoạt thụ động các script độc hại khi mở thư mục không đáng tin cậy. Đặc biệt là những nhà phát triển xử lý hợp đồng thông minh DeFi hoặc các mã nhạy cảm khác, cần đặc biệt chú ý đến điểm này. Chỉ mất vài giây để tắt chức năng này, sẽ tốt hơn nhiều so với việc xử lý rò rỉ mã hoặc bị đánh cắp ví sau này.
Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
8 thích
Phần thưởng
8
6
Đăng lại
Retweed
Bình luận
0/400
SatsStacking
· 4giờ trước
Trời ạ, auto tasks của VS Code này sâu quá! May mà tôi đã thấy cảnh báo này, nếu không tải một dự án là bị mắc kẹt luôn rồi
Nắm chặt token, cũng phải nắm chặt khóa riêng anh em... Lỗ hổng IDE này nói trắng ra chính là "cấu hình quyền hạn không phù hợp" thường gặp trong kiểm toán hợp đồng, mức độ rủi ro trực tiếp tăng vọt. Tôi đã từ lâu tắt bỏ thứ này, dù sao đã phân tích trên chuỗi nhiều năm, đã gặp quá nhiều ví bị sập do tự động thực thi.
Tôi thề, cái này thật sự cần phải chú ý, cảm giác nhiều người vẫn chưa nhận thức rõ
---
Lại là lỗi của VS Code, đã sớm nên sửa chức năng này rồi
---
Nhà phát triển DeFi chắc chắn phải xem, bị mất ví thật sự rất khó chịu
---
Chết rồi, nếu hợp đồng mã bị thực thi như thế này... nghĩ thôi đã rùng mình
---
May là tôi đều chạy thủ công, chức năng tự động thực thi này tôi chưa bao giờ bật
---
Đây chính là lý do tại sao phải kiểm tra dự án của người khác trước khi xem cấu hình .vscode, nếu không thật sự dễ bị dính bẫy
---
Hiện tại mọi thứ đều tự động hóa, ngược lại trở thành lỗ hổng bảo mật lớn nhất
---
Không trách được một số dự án airdrop dễ gặp sự cố, có thể chính là bị làm như vậy
Các nhóm an ninh nhắc nhở các nhà phát triển chú ý đến một rủi ro dễ bị bỏ qua của IDE. Bao gồm Cursor, VS Code, Antigravity, TRAE và các môi trường phát triển tích hợp dựa trên Visual Studio Code đều gặp phải một vấn đề tiềm ẩn — chức năng tự động thực thi tasks có thể trở thành điểm mở cho mã độc.
Cụ thể, nếu bạn mở một thư mục dự án chứa cấu hình nhiệm vụ độc hại, IDE sẽ tự động kích hoạt các tasks này, dẫn đến mã độc được thực thi trực tiếp trong môi trường phát triển của bạn. Điều này đặc biệt nguy hiểm đối với các nhà phát triển thường xuyên chuyển đổi dự án, tải mã từ mạng về.
Khuyến nghị ngay lập tức kiểm tra cài đặt IDE của bạn, tìm mục "Chạy nhiệm vụ tự động" hoặc các tùy chọn tương tự và tắt chúng đi. Điều này giúp ngăn chặn việc kích hoạt thụ động các script độc hại khi mở thư mục không đáng tin cậy. Đặc biệt là những nhà phát triển xử lý hợp đồng thông minh DeFi hoặc các mã nhạy cảm khác, cần đặc biệt chú ý đến điểm này. Chỉ mất vài giây để tắt chức năng này, sẽ tốt hơn nhiều so với việc xử lý rò rỉ mã hoặc bị đánh cắp ví sau này.