Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Die Eclipse Foundation hat beschlossen, einen bedeutenden Schritt zu unternehmen, um die Sicherheit ihres Open VSX Erweiterungs-Repository zu verschärfen, der alternativen Platte, in der Zubehör-kompatible mit Visual Studio Code veröffentlicht werden. Bisher war die Dynamik im Wesentlichen reaktionsfähig: als eine bösartige Erweiterung erkannt wurde, wurde sie untersucht und zurückgezogen. Es wird nun angenommen, die Pakete zu überprüfen, bevor sie öffentlich zugänglich werden, mit dem Ziel, das Belichtungsfenster zu reduzieren und die Ausbreitung von schädlichem Code in der Lieferkette zu stoppen.
Die Idee hinter diesen Vorveröffentlichungsprüfungen ist einfach, aber mächtig: abfangen klare Anzeichen von Problemen - von Namen supplant versucht, versehentlich Geheimnisse enthalten - bevor eine Erweiterung Millionen von Entwicklern erreicht. Laut dem Team der Eclipse Foundation will diese Strategie das Mindestniveau der Registrierungssicherheit erhöhen und mehr Vertrauen in Open VSX als gemeinsame Infrastruktur bieten. Sie können die offizielle Veröffentlichung und technische Details auf dem Blog der Eclipse Foundation lesen Hier..

Veränderungen kommen nicht im Vakuum. Paket-Repositories und Märkte haben sich zu niedrigen Kosten und hohe Auswirkungen Ziele für schädliche Akteure: Es ist genug, um eine infizierte Erweiterung oder Paket einzuführen oder als legitimer Autor, Tausende oder Millionen von Benutzern zu erreichen. Vorherige Großereignisse wie die kompromissive Kampagne gegen SolarWinds, die die Software-Versorgungskette beeinflusste, machten deutlich, dass das implizite Vertrauen in Komponenten und Distributionen mit ernsten Konsequenzen ausgenutzt werden kann; in diesem Fall gibt es eine Analyse und öffentliche Bekanntmachung der Behörden. Hier..
Ein weiterer nützlicher Hinweis auf das Verständnis des Gesamtkontexts von Supply Chain Bedrohungen ist die Arbeit der Sicherheitsgemeinschaft: Projekte wie die OWASP auf Software-Lieferkettensicherheit Sie sammeln Angriffsmuster und gute Praktiken, um sie zu mildern. Im Falle von Erweiterungsaufzeichnungen umfassen die meisten wiederkehrenden Vektoren die Namensaufklärung (Namespace-Impersonation), die Fehlerpublikation von Anmeldeinformationen innerhalb des Codes und identifizierbare Verhaltensmuster, die mit schädlichen Paketen verbunden sind.
Um nicht zu verhindern, dass Entwickler in gutem Glauben irrtümlich blockiert werden, hat die Eclipse Foundation beschlossen, die neue Verifikation allmählich einzusetzen. Im Februar 2026 wird das System im Beobachtungsmodus funktionieren: Die neu hochgeladenen Publikationen werden überwacht, ohne dass ihre sofortige Verfügbarkeit verhindert wird, wodurch Regeln verfeinert, falsche Positive reduziert und die Nachrichten, die an die Autoren zurückgegeben werden, verbessert werden können. Die Absicht besteht darin, die effektive Umsetzungsphase im folgenden Monat zu beginnen und so einen Zeitraum sowohl technischer als auch gemeinschaftlicher Anpassung zu geben.
Diese Phase ist wichtig weil automatische Kontrollen viele offensichtliche Probleme fangen können, aber sie können auch Reibung erzeugen, wenn sie nicht gut kalibriert sind. Codegeheimdetektoren, Namens- oder heuristische Vergleichssysteme, die auf verdächtige Muster hinweisen, müssen mit klaren menschlichen Prozessen und Beschwerdewegen kombiniert werden, so dass legitime Entwickler keine unnötigen Unterbrechungen erleiden.
Es ist kein exklusives Open VSX Experiment. Microsoft nutzt bereits einen Validierungsprozess in seinem eigenen Erweiterungsmarkt, mit ersten Scans, Rescans kurz nach der Veröffentlichung und regelmäßigen Audits auf das gesamte Paket corpus, wie vom Unternehmen in seiner Dokumentation über Sicherheit und Vertrauen des Marktes beschrieben. Hier.. Das Lernen von bestehenden Praktiken und die Anpassung von Maßnahmen, die in anderen Ökosystemen arbeiten, hilft nicht, Fehler zu wiederholen und einheitlichere Antworten auf gemeinsame Bedrohungen zu konsolidieren.

Was kann die Entwickler-Community, die auf Open VSX veröffentlicht erwarten? In der Praxis, wenn das System einen Anstieg mit problematischen Signalen identifiziert, kann die Erweiterung in einem Überprüfungsschwanz oder in temporärer Quarantäne verbleiben, bis zusätzliche Kontrollen durchgeführt werden. Motifs kann von offensichtlichen Übereinstimmungen mit beliebten Erweiterungsnamen reichen - eine mögliche supplanting - bis hin zur Anwesenheit von Schlüsseln oder Token im Paket, oder Muster, die Erkennungstools als bösartig betrachten. Für gute Glaubensautoren wird dies einen weiteren Schritt zum Publikationsfluss hinzufügen, aber die angegebene Absicht besteht darin, dass der Prozess vorhersehbar und fair ist und nützliches Feedback bietet, um die Veröffentlichung zu korrigieren und wiederherzustellen.
Die Nachrichten eröffnen auch eine umfassendere Diskussion über die Balance von Sicherheit, einfacher Veröffentlichung und Transparenz. Die zunehmende Verifikation reduziert Risiken, erfordert jedoch Ressourcen, Wartung und klare Governance, um Vorurteile bei Erkennungen zu vermeiden. Darüber hinaus sind die Privatsphäre der in den zu analysierenden Paketen enthaltenen Informationen und der Schutz der Autorenrechte Aspekte, die bei der operativen Umsetzung berücksichtigt werden müssen.
Kurz gesagt, die Eclipse-Stiftung ist es, von einem Reaktiv in eine proaktive Position zu bewegen durch Anwendung automatisierter Kontrollen vor der Veröffentlichung und Kombination mit menschlichen Bewertungen, falls erforderlich. Wenn es mit einer Sensibilität für die Entwickler und mit Transparenz auf Kriterien und Berufungspfaden ausgeführt wird, kann es das Vertrauen in Open VSX erhöhen und das Risiko von schädlichen Erweiterungen reduzieren, die die Maschinen der Benutzer erreichen. Für diejenigen, die das Register selbst und seine Operation konsultieren möchten, ist die offizielle Open VSX Website verfügbar Hier..
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...