Безпекова команда нагадує всім розробникам про один легко ігнорований ризик IDE. Включаючи Cursor, VS Code, Antigravity, TRAE — інтегровані середовища розробки на базі Visual Studio Code — існує потенційна проблема — автоматичне виконання задач (tasks), яке може стати точкою проникнення для зловмисного коду.



Конкретно, якщо ви відкриєте проект із шкідливими налаштуваннями задач, IDE автоматично активує ці tasks, що призведе до безпосереднього виконання зловмисного коду у вашому середовищі розробки. Це дуже ризиковано для розробників, які часто перемикаються між проектами або завантажують код із мережі.

Рекомендується негайно перевірити налаштування IDE, знайти опцію "Автоматичне виконання задач" або подібну і вимкнути її. Це ефективно запобігатиме пасивному запуску шкідливих скриптів при відкритті недовірених каталогів. Особливо це важливо для тих, хто працює з DeFi смарт-контрактами або іншим чутливим кодом. Всього кілька секунд — і ця дія значно зменшить ризик витоку коду або крадіжки гаманця.
Переглянути оригінал
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
  • Нагородити
  • 6
  • Репост
  • Поділіться
Прокоментувати
0/400
SatsStackingvip
· 3год тому
Я блядь, цей автоматичний завдання у VS Code такий глибокий? На щастя, я побачив це нагадування, інакше при завантаженні проекту мене б вже підставили під цю пастку
Переглянути оригіналвідповісти на0
ForkThisDAOvip
· 3год тому
卧槽這個漏洞有點嚇人,我的Cursor一直都沒關呢... --- DeFi開發者看這個得上心啊,真的錢包直接沒了 --- 早該有人出來講這事兒,偷偷運行惡意任務太insane了 --- 我就說怎麼有時候打開項目莫名其妙跑了些東西,原來是這麼回事 --- 關掉關掉,就花兩分鐘的事兒非得等被盜才後悔? --- 這年頭連IDE都不能信任了,開發者真的太難了 --- 啊?我好幾個項目都可能踩雷,現在就去改設置 --- 為什麼VSCode不默認關掉這個功能呢,有點離譜 --- 合約開發的朋友們趕緊擴散這個,太重要了
Переглянути оригіналвідповісти на0
WalletManagervip
· 3год тому
Зжміть свої активи, але також тримайте приватний ключ, брате... Ця уразливість IDE по суті є поширеною помилкою "неправильна конфігурація дозволів" у аудиті контрактів, і рівень ризику тут максимально високий. Я давно вже відключив цю функцію, адже за ці роки аналізу в мережі бачив занадто багато випадків, коли автоматичне виконання призводило до зломів гаманців.
Переглянути оригіналвідповісти на0
Degentlemanvip
· 3год тому
卧槽,这个坑我居然没注意到,赶紧去关一下 --- DeFi那邊的兄弟們得看看這個,真的能搞你錢包 --- 天天下載陌生代碼的人這回得吃教訓了 --- 幾秒鐘的事兒,不關才是活該 --- Cursor用戶默默關閉中,後怕 --- 這要是被利用了得多尷尬,趕緊傳給隊友 --- 為什麼這種風險這麼隱蔽...IDE這設計有點絕啊 --- 我就說最近莫名其妙的進程,原來可能是這個鬼東西
Переглянути оригіналвідповісти на0
PancakeFlippavip
· 3год тому
我操,这玩意兒還真得關注啊,感覺很多人都沒意識到 --- 又是VS Code的坑,早該修了這功能 --- DeFi開發者一定要看,錢包被盜真的很難受 --- 卧槽,合約代碼要是被這樣執行...想想都恐怖 --- 還好我都手動run,自動執行這功能從來沒開過 --- 這就是為什麼要檢查別人的項目前先看.vscode配置,不然真的容易中招 --- 現在什麼都自動化,反而成了最大的安全漏洞 --- 怪不得有些空投項目容易翻車,可能就這麼被搞的
Переглянути оригіналвідповісти на0
DaoTherapyvip
· 3год тому
卧槽,这个漏洞确实挺阴的,自动执行任务根本防不胜防啊 --- 我靠,DeFi開發者們真得趕緊關這玩意兒,不然血本無歸 --- 這就離譜了,打開個項目就給你偷偷跑代碼,還有這種操作 --- 趕緊檢查了一遍,還好我早就關掉了,但估計很多人根本不知道有這回事 --- 智能合約開發必讀,認真的話就幾秒鐘的事兒,別賭氣 --- 媽呀為什麼之前沒人講這個,在這個圈子混太危險了 --- Cursor用戶該醒醒了,檢查一下自己的設置吧各位
Переглянути оригіналвідповісти на0
  • Закріпити