Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Microsoft hat in Visual Studio Code eine praktische Maßnahme gegen Supply-Chain-Angriffe integriert: Wenn automatische Erweiterungsaktualisierungen aktiviert werden, wird die neue Version nicht sofort angewendet, sondern wird zwei Stunden nach ihrer Veröffentlichung installiert. Ziel ist es, das Fenster zu reduzieren, in dem eine neu hochgeladene, potenziell schädliche oder defekte Version massiv verteilt werden kann, bevor sie erkannt und entfernt werden.
Die Option ist Teil der Kontrollfamilie, dass mehrere Plattformen "cool" neue Publikationen bereitstellen und Zeit für den menschlichen und automatischen Nachweis geben. Im Fall von VS-Code beeinflusst die zweistündige Verzögerung nicht Erweiterungen, die von vertrauenswürdigen Editoren veröffentlicht werden, wie Microsoft, GitHub und OpenAI, die weiterhin sofort aktualisiert werden; zusätzlich kann der Benutzer ein Update jederzeit mit der "Update"-Taste drücken und die Schnittstelle zeigt, warum eine Erweiterung noch nicht aktualisiert wurde und wann das automatische Update erfolgen wird.

Diese Initiative passt zu ähnlichen Veränderungen in Paket- und Ökosystemmanagern: RubyGems fügte eine Tooldown-Option in Bundler 4.0.13 hinzu, um die Installation neuer Versionen zu verzögern, und Projekte wie Bun, npm, pnpm und Yarn haben minimale Startaltersparameter eingeführt, die denselben Zweck suchen. Weitere allgemeine Informationen zu den VS-Code-Versionshinweisen und ihrer Evolution finden Sie auf der offiziellen Visual Studio Code-Update-Website: https: / / code.visualstudio.com / Updates, und Bundlers Startgeschichte ist in seinem Projektarchiv verfügbar: https: / / github.com / rubygens / bündelr / releases.
Warum es funktioniert (und warum es keine Silberkugel ist): Verzögerung eines Updates führt kritische Zeit für automatisierte Tools, Dritte und die Community ein, um verdächtige Verhaltens- und Sicherheitsteams zu erkennen. Es ist jedoch eine Risikoreduktion, keine Eliminationsmaßnahme: Ein Angreifer mit Kontrolle der Pipeline eines "zuverlässigen" Editors oder der ein engagiertes Paket veröffentlicht und auf das Kühlfenster wartet, kann die Kette weiter ausnutzen. Darüber hinaus erzeugt Latenz einen operativen Kosten: kritische Korrekturen oder Sicherheits-Patches haben eine Lücke für Millionen von Benutzern, wenn nur der Mechanismus vertraut ist.
Die operativen Auswirkungen sind für Organisationen und Entwickler wichtig. In Unternehmensumgebungen ist es notwendig, zentralisierte Richtlinien für Erweiterungen und Pakete zu berücksichtigen anstatt sich auf automatische Updates pro Benutzer zu verlassen. Dazu gehören Kontrollen, bei denen Erweiterungen, interne weiße Listen und Validierungsprozesse installiert werden können, bevor die Aktualisierung in Produktionswerken genehmigt wird.
Sofortige praktische Empfehlungen für Entwickler und Sicherheitsbeamte: Überprüfung und Anpassung der VS-Code automatische Update-Konfiguration nach dem Risiko Ihres Projekts; Verwenden Sie die Blockierung oder Pinning von Versionen in kritischen Projekten, wo möglich; validieren Sie die Quelle von Erweiterungen und Paketen (Review-Repositories, Signaturen, Editor's History); integrieren Sie Unit-Scanning und statische Analyse in CI / CD; und überwachen Sie Sicherheits-Feeds und Aufzeichnungen, um anomale Verhaltens im Zusammenhang mit Erweiterungen zu erkennen.
Außerdem, die Organisationen müssen Eindämmungskontrollen durchführen: Laufen Sie Entwicklungstools in isolierten Umgebungen (virtuelle Maschinen, ephemere Container oder verwaltete Umgebungen), wenden Sie das Prinzip des kleinen Privilegs an Erweiterungen, die mit dem System oder Netzwerk interagieren, und benötigen unterzeichnete und nachvollziehbare Artefakte vor dem Einsatz in sensiblen Umgebungen.

Auf der Ebene des Ökosystems sind zusätzliche Verbesserungen erforderlich: überprüfbare Signaturen von Paketen und Erweiterungen, reproduzierbare Gebäude, bessere Scanfähigkeiten in den Aufzeichnungen sowie schnelle Widerrufs- und Meldeverfahren. Die "Kühlung"-Maßnahmen sind wirksam, wenn sie mit einer schnellen Reaktion der Betreuer und der gemeinschaftlichen und kommerziellen Erkennungswerkzeuge einhergehen.
Der Trend ist klar: Aufzeichnungen und Entwicklungstools addieren Zeitsteuerungen, um Zeit für Vorfälle zu machen. Allerdings effektive Verteidigung erfordert Schichten: Veröffentlichungskontrollen auf der Seite des Herausgebers, Unternehmenspolitiken, menschliche und automatisierte Überprüfung und sichere Entwicklungspraktiken. Die Dokumentations- und Sicherheitsführer an der Lieferkette helfen dabei, diese Schichten zu gestalten; zum Beispiel veröffentlichen Cybersicherheitsbehörden nützliche Ressourcen zum Schutz der Lieferkettensoftware: https: / / www.ncsc.gov.uk / Sammlung / Software-Liefer-Ketten-Sicherheit.
Kurz gesagt, die zweistündige Pause im VS-Code ist eine willkommene Verbesserung, die das Betriebsrisiko zu niedrigen Kosten reduziert, aber sollte als Stück innerhalb einer breiteren Supply Chain Protection Strategie gesehen werden. Die Teams müssen davon profitieren, aber nicht ausschließlich darauf verlassen.: Audit-Einheiten, Kontrolleinsätze und Stärkung der Pipelines bleiben wesentliche Maßnahmen.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...