TGViewer
feelin feelin @feelindev · 47 subscribers
Post #233 34
feelin Как поплохел GitHub при Microsoft За последний месяц новостей о бедах с GitHub было немало. И все они связаны, по сути, с одним фактом: GitHub перестал быть тем, чем был изначально. Случилось это в конкретный момент — после покупки Microsoft в 2018 году.…
He was not the imposter

Пару постов назад упоминал про взлом GitHub. Официально заявлялось, что проделано это было с помощью ранее взломанного расширения для Visual Studio Code, но не везде были подробности.

Группа хакеров TeamPCP украла GitHub-токен одного из контрибьюторов расширения Nx Console и опубликовала версию с закладкой. Разработчик из GitHub успел её скачать — и через его машину хакеры добрались до исходного кода GitHub и ~3800 внутренних репозиториев.

Visual Studio Code как редактор во многом живёт за счёт расширений. Но это же и делает его уязвимым. Главный вопрос: какие расширения можно считать безопасными? Nx Console на момент атаки имела 2,2 млн установок и статус верифицированного издателя.

А проблема в том, что кто угодно с кредами на руках может загрузить в маркетплейс всё, что угодно. Вредоносная версия расширения продержалась на серверах Microsoft целых 18 минут.

В этом контексте интересен пример другого редактора, который живёт на пользовательских расширениях — Obsidian. Штука мощная сама по себе, но благодаря пользовательским расширениям из неё можно построить что-то большее, чем просто систему для заметок.

В середине мая Obsidian запустил обновлённый каталог плагинов. Но важнее другое: вместе с ним появилась новая система модерации. Теперь каждый плагин проходит автоматические проверки при каждом обновлении — не только при первой публикации. Проверяется наличие сетевых запросов, безопасность зависимостей, соответствие политикам.

И самое важное — результаты этих проверок видны каждому пользователю в карточке плагина. Таким образом Obsidian даёт прозрачную метрику для понимания, что можно ставить на свой компьютер, а что не стоит.

Хочется верить, что такой подход к безопасности доберётся и до Microsoft, но даже столь серьёзный инцидент может оказаться недостаточным сигналом для такой большой корпорации.

🎤feelin #security
  • 👍 1
  • 🔥 1
More from @feelindev
  1. Oct 1, 2026Мне нужна твоя одежда и твой мотоцикл Вечная тема, которая преследует AI: не взбунтуются л…
  2. Sep 28, 2026Искусственное сопротивление В последнее время я часто задумываюсь о том, почему некоторые…
  3. Sep 22, 2026Яблочная секта Уже пару месяцев как я прикупил себе последний MacBook Air на M5. Сегодня р…
  4. Sep 18, 2026Highway to AI В Developer Relations есть один важный аспект – открытость своего продукта и…
  5. Sep 16, 2026Plata за хайп На прошлой неделе в IT-тусовке разразился скандал из-за ситуации с разработч…
  6. Sep 15, 2026Яблочный телепорт На прошлой неделе случайно нащупал технологию, о существовании которой д…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →