Корпорація Microsoft впроваджує нову функцію безпеки у популярному середовищі розробки Visual Studio Code. Тепер під час автоматичного оновлення розширень діятиме примусова двогодинна затримка. Цей крок спрямований на захист користувачів від загроз у ланцюжках постачання програмного забезпечення.
Згідно з новою політикою, якщо у користувача увімкнено автооновлення, інструмент не завантажуватиме нові версії одразу після їхньої публікації в маркетплейсі. Система чекатиме рівно дві години. Такий часовий проміжок дозволить фахівцям з безпеки або спільноті виявити й заблокувати потенційно шкідливий код до того, як він потрапить на комп'ютери розробників.
Останнім часом атаки на ланцюжки постачання через офіційні каталоги розширень стали серйозною загрозою. Зловмисники зламують акаунти легітимних розробників або купують популярні додатки, щоб вбудувати туди шпигунське програмне забезпечення чи інструменти для викрадення конфіденційних даних та токенів доступу. Оскільки оновлення відбуваються автоматично, жертви тривалий час не знають про компрометацію.
Фахівцями рекомендується перевірити налаштування автоматичного оновлення у системі та переконатися, що функція затримки активована. Також варто дотримуватися правил гігієни: завантажувати плагіни лише від перевірених авторів та регулярно видаляти ті розширення, які більше не потрібні для роботи.
