Безопасность команда напоминает всем разработчикам о потенциальном риске IDE, который легко можно упустить из виду. Встроенные среды разработки на базе Visual Studio Code, такие как Cursor, VS Code, Antigravity, TRAE, имеют потенциальную проблему — функция автоматического выполнения задач (tasks), которая может стать точкой входа для вредоносного кода.



Конкретно, если вы откроете проект с вредоносной конфигурацией задач, IDE автоматически запустит эти tasks, что приведет к выполнению вредоносного кода прямо в вашей среде разработки. Это особенно опасно для разработчиков, которые часто переключаются между проектами или скачивают код из сети.

Рекомендуется немедленно проверить настройки IDE, найти опцию "Автоматический запуск задач" или подобную и отключить её. Это эффективно предотвратит пассивное выполнение вредоносных скриптов при открытии недоверенных каталогов. Особенно важно для тех, кто работает с DeFi смарт-контрактами или другим чувствительным кодом. Потратьте несколько секунд на отключение этой функции — это гораздо лучше, чем потом бороться с утечкой кода или кражей кошелька.
Посмотреть Оригинал
На этой странице может содержаться сторонний контент, который предоставляется исключительно в информационных целях (не в качестве заявлений/гарантий) и не должен рассматриваться как поддержка взглядов компании Gate или как финансовый или профессиональный совет. Подробности смотрите в разделе «Отказ от ответственности» .
  • Награда
  • 6
  • Репост
  • Поделиться
комментарий
0/400
SatsStackingvip
· 1ч назад
Черт возьми, насколько глубока эта ловушка с автоматическими задачами в VS Code? К счастью, я заметил это предупреждение, иначе при скачивании проекта меня бы уже подставили.
Посмотреть ОригиналОтветить0
ForkThisDAOvip
· 1ч назад
Черт, этот уязвимость немного пугающая, мой Cursor так и не закрыт... --- Разработчики DeFi, обратите на это внимание, действительно, кошелек может исчезнуть --- Давно уже нужно было кто-то сказать об этом, запускать вредоносные задачи тайно — это безумие --- Я всегда думал, почему иногда при открытии проекта непонятно что запускается, оказывается, вот в чем дело --- Закройте это, закройте, это всего лишь две минуты, и вы будете жалеть, что не сделали это раньше? --- В наши дни даже IDE нельзя доверять, разработчикам действительно очень трудно --- А? У меня несколько проектов могут пострадать, сейчас пойду менять настройки --- Почему VSCode по умолчанию не отключает эту функцию? Это немного странно --- Разработчики смарт-контрактов, срочно распространяйте это, это очень важно
Посмотреть ОригиналОтветить0
WalletManagervip
· 1ч назад
Сжимайте чипы, брат, но также держите в руках приватные ключи... Этот уязвимость IDE по сути — это распространённая проблема в аудите контрактов — "неправильная настройка прав", и уровень риска сразу же достигает максимума. Я давно отключил эту функцию, ведь за эти годы анализа в блокчейне я видел слишком много случаев, когда автоматическое выполнение приводило к взрывам кошельков.
Посмотреть ОригиналОтветить0
Degentlemanvip
· 1ч назад
卧槽,这个坑我居然没注意到,赶紧去关一下 --- DeFi那边的兄弟们得看看这个,真的能搞你钱包 --- 天天下载陌生代码的人这回得吃教训了 --- 几秒钟的事儿,不关才是活该 --- Cursor用户默默关闭中,后怕 --- 这要是被利用了得多尴尬,赶紧传给队友 --- 为什么这种风险这么隐蔽...IDE这设计有点绝啊 --- 我就说最近莫名其妙的进程,原来可能是这个鬼东西
Ответить0
PancakeFlippavip
· 1ч назад
Я охренел, это действительно стоит держать в поле зрения, кажется, многие этого даже не осознают --- Опять проблема с VS Code, давно нужно было исправить эту функцию --- Разработчикам DeFi обязательно стоит посмотреть, взлом кошелька действительно очень неприятен --- Черт, если бы контрактный код был выполнен так... даже подумать страшно --- К счастью, я всегда запускаю вручную, автоматическое выполнение я никогда не включал --- Вот почему важно сначала проверять .vscode настройки перед просмотром чужих проектов, иначе легко попасться --- Теперь всё автоматизировано, и это стало крупнейшей уязвимостью в безопасности --- Нечего удивляться, что некоторые аирдроп-проекты легко проваливаются, возможно, их так и подстроили
Посмотреть ОригиналОтветить0
DaoTherapyvip
· 1ч назад
卧槽,这个漏洞确实挺阴的,自动执行任务根本防不胜防啊 --- 我靠,DeFi开发者们真得赶紧关这玩意儿,不然血本无归 --- 这就离谱了,打开个项目就给你偷偷跑代码,还有这种操作 --- 赶紧检查了一遍,还好我早就关掉了,但估计很多人根本不知道有这回事 --- 智能合约开发必读,认真的话就几秒钟的事儿,别赌气 --- 妈呀为什么之前没人讲这个,在这个圈子混太危险了 --- Cursor用户该醒醒了,检查一下自己的设置吧各位
Ответить0
  • Закрепить