内容提要
字节旗下AI编码工具TRAE因同步Open VSX插件市场存在安全隐患,被指恶意插件未及时下架,可能导致数据泄露或供应链攻击。TRAE团队称同步机制曾短暂中断并已修复,但安全人士不认可,指出最新恶意插件仍在更新。建议开发者直接从Open VSX下载插件,避免经TRAE市场中转。
延伸解读
同步机制的安全隐患
TRAE 依赖 Open VSX 插件市场,但同步机制存在延迟,导致上游已删除的恶意插件仍可在 TRAE 市场中下载。这种不同步现象可能让开发者无意中安装带毒插件,增加数据泄露和供应链攻击的风险。安全人士指出,即使团队声称已修复,最新恶意插件仍在更新,说明同步机制并未完全可靠。
开发者应对建议
鉴于 TRAE 市场的潜在风险,开发者可考虑直接从 Open VSX 市场下载插件,避免经过 TRAE 中转。Open VSX 对恶意插件的处理更及时,能更快下架问题插件。同时,安装插件时应留意来源和评价,谨慎对待来源不明的扩展,以降低安全风险。
Q&A
TRAE 插件市场存在什么安全问题?
TRAE 插件市场同步自 Open VSX,但上游删除恶意插件后,TRAE 未能及时同步删除,导致开发者可能安装到带毒插件,引发数据泄露或供应链攻击。
TRAE 插件市场是如何同步插件的?
TRAE 默认使用 Open VSX 插件市场,会检测并同步新发布或更新的插件,但同步机制存在缺陷,未能及时同步删除恶意插件。
TRAE 团队对插件安全问题是如何回应的?
TRAE 团队称安全同步机制曾出现短暂中断,导致少数恶意插件未能及时下架,并称已在 7 月 16 日修复,但未透露故障具体时间范围。
安全研究人员对 TRAE 的回应持什么态度?
安全研究人员 @余弦 不认可 TRAE 的回应,指出最新恶意插件仍在更新,认为 TRAE 插件市场没有任何安全性。
开发者如何避免安装到 TRAE 的恶意插件?
建议开发者直接从 Open VSX 市场下载插件,避免经过 TRAE 市场中转,因为直接下载时效更高,能更快获得安全更新。
TRAE 插件市场安全问题可能带来哪些风险?
可能导致数据被窃取,甚至引发供应链攻击。