Zwei Stunden Kühlung in der VS-Code-Strategie zur Minderung von Supply-Chain-Angriffen

Autor: Veröffentlicht 4 min de lectura 160 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Microsoft hat in Visual Studio Code eine praktische Maßnahme gegen Supply-Chain-Angriffe integriert: Wenn automatische Erweiterungsaktualisierungen aktiviert werden, wird die neue Version nicht sofort angewendet, sondern wird zwei Stunden nach ihrer Veröffentlichung installiert. Ziel ist es, das Fenster zu reduzieren, in dem eine neu hochgeladene, potenziell schädliche oder defekte Version massiv verteilt werden kann, bevor sie erkannt und entfernt werden.

Die Option ist Teil der Kontrollfamilie, dass mehrere Plattformen "cool" neue Publikationen bereitstellen und Zeit für den menschlichen und automatischen Nachweis geben. Im Fall von VS-Code beeinflusst die zweistündige Verzögerung nicht Erweiterungen, die von vertrauenswürdigen Editoren veröffentlicht werden, wie Microsoft, GitHub und OpenAI, die weiterhin sofort aktualisiert werden; zusätzlich kann der Benutzer ein Update jederzeit mit der "Update"-Taste drücken und die Schnittstelle zeigt, warum eine Erweiterung noch nicht aktualisiert wurde und wann das automatische Update erfolgen wird.

Zwei Stunden Kühlung in der VS-Code-Strategie zur Minderung von Supply-Chain-Angriffen
Bild generiert mit IA.

Diese Initiative passt zu ähnlichen Veränderungen in Paket- und Ökosystemmanagern: RubyGems fügte eine Tooldown-Option in Bundler 4.0.13 hinzu, um die Installation neuer Versionen zu verzögern, und Projekte wie Bun, npm, pnpm und Yarn haben minimale Startaltersparameter eingeführt, die denselben Zweck suchen. Weitere allgemeine Informationen zu den VS-Code-Versionshinweisen und ihrer Evolution finden Sie auf der offiziellen Visual Studio Code-Update-Website: https: / / code.visualstudio.com / Updates, und Bundlers Startgeschichte ist in seinem Projektarchiv verfügbar: https: / / github.com / rubygens / bündelr / releases.

Warum es funktioniert (und warum es keine Silberkugel ist): Verzögerung eines Updates führt kritische Zeit für automatisierte Tools, Dritte und die Community ein, um verdächtige Verhaltens- und Sicherheitsteams zu erkennen. Es ist jedoch eine Risikoreduktion, keine Eliminationsmaßnahme: Ein Angreifer mit Kontrolle der Pipeline eines "zuverlässigen" Editors oder der ein engagiertes Paket veröffentlicht und auf das Kühlfenster wartet, kann die Kette weiter ausnutzen. Darüber hinaus erzeugt Latenz einen operativen Kosten: kritische Korrekturen oder Sicherheits-Patches haben eine Lücke für Millionen von Benutzern, wenn nur der Mechanismus vertraut ist.

Die operativen Auswirkungen sind für Organisationen und Entwickler wichtig. In Unternehmensumgebungen ist es notwendig, zentralisierte Richtlinien für Erweiterungen und Pakete zu berücksichtigen anstatt sich auf automatische Updates pro Benutzer zu verlassen. Dazu gehören Kontrollen, bei denen Erweiterungen, interne weiße Listen und Validierungsprozesse installiert werden können, bevor die Aktualisierung in Produktionswerken genehmigt wird.

Sofortige praktische Empfehlungen für Entwickler und Sicherheitsbeamte: Überprüfung und Anpassung der VS-Code automatische Update-Konfiguration nach dem Risiko Ihres Projekts; Verwenden Sie die Blockierung oder Pinning von Versionen in kritischen Projekten, wo möglich; validieren Sie die Quelle von Erweiterungen und Paketen (Review-Repositories, Signaturen, Editor's History); integrieren Sie Unit-Scanning und statische Analyse in CI / CD; und überwachen Sie Sicherheits-Feeds und Aufzeichnungen, um anomale Verhaltens im Zusammenhang mit Erweiterungen zu erkennen.

Außerdem, die Organisationen müssen Eindämmungskontrollen durchführen: Laufen Sie Entwicklungstools in isolierten Umgebungen (virtuelle Maschinen, ephemere Container oder verwaltete Umgebungen), wenden Sie das Prinzip des kleinen Privilegs an Erweiterungen, die mit dem System oder Netzwerk interagieren, und benötigen unterzeichnete und nachvollziehbare Artefakte vor dem Einsatz in sensiblen Umgebungen.

Zwei Stunden Kühlung in der VS-Code-Strategie zur Minderung von Supply-Chain-Angriffen
Bild generiert mit IA.

Auf der Ebene des Ökosystems sind zusätzliche Verbesserungen erforderlich: überprüfbare Signaturen von Paketen und Erweiterungen, reproduzierbare Gebäude, bessere Scanfähigkeiten in den Aufzeichnungen sowie schnelle Widerrufs- und Meldeverfahren. Die "Kühlung"-Maßnahmen sind wirksam, wenn sie mit einer schnellen Reaktion der Betreuer und der gemeinschaftlichen und kommerziellen Erkennungswerkzeuge einhergehen.

Der Trend ist klar: Aufzeichnungen und Entwicklungstools addieren Zeitsteuerungen, um Zeit für Vorfälle zu machen. Allerdings effektive Verteidigung erfordert Schichten: Veröffentlichungskontrollen auf der Seite des Herausgebers, Unternehmenspolitiken, menschliche und automatisierte Überprüfung und sichere Entwicklungspraktiken. Die Dokumentations- und Sicherheitsführer an der Lieferkette helfen dabei, diese Schichten zu gestalten; zum Beispiel veröffentlichen Cybersicherheitsbehörden nützliche Ressourcen zum Schutz der Lieferkettensoftware: https: / / www.ncsc.gov.uk / Sammlung / Software-Liefer-Ketten-Sicherheit.

Kurz gesagt, die zweistündige Pause im VS-Code ist eine willkommene Verbesserung, die das Betriebsrisiko zu niedrigen Kosten reduziert, aber sollte als Stück innerhalb einer breiteren Supply Chain Protection Strategie gesehen werden. Die Teams müssen davon profitieren, aber nicht ausschließlich darauf verlassen.: Audit-Einheiten, Kontrolleinsätze und Stärkung der Pipelines bleiben wesentliche Maßnahmen.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.