Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Microsoft a intégré dans Visual Studio Code une mesure pratique contre les attaques de chaîne d'approvisionnement: lorsque des mises à jour d'extension automatique sont activées, la nouvelle version n'est pas appliquée immédiatement mais est installée deux heures après sa publication. Le but est de réduire la fenêtre dans laquelle une version nouvellement téléchargée, potentiellement malveillante ou défectueuse peut se propager massivement avant d'être détectée et enlevée.
L'option fait partie de la famille de contrôles que plusieurs plateformes déploient pour « refroidir » de nouvelles publications et donner du temps à la détection humaine et automatique. Dans le cas du code VS, le délai de deux heures n'affecte pas les extensions publiées par des éditeurs de confiance, tels que Microsoft, GitHub et OpenAI, qui continueront à être mises à jour immédiatement; en outre, l'utilisateur peut forcer une mise à jour à tout moment en utilisant le bouton "Mise à jour" et l'interface montre pourquoi une extension n'a pas encore été mise à jour et quand la mise à jour automatique sera effectuée.

Cette initiative s'adapte à des changements semblables dans les gestionnaires de paquets et d'écosystèmes : RubyGems a ajouté une option tooldown dans Bundler 4.0.13 pour retarder l'installation de nouvelles versions, et des projets tels que Bun, npm, pnpm et Yarn ont introduit des paramètres d'âge minimum de lancement qui visent le même but. Vous trouverez plus d'informations générales sur les notes de version du Code VS et leur évolution sur le site officiel de mise à jour du Code Visual Studio : https: / / code.visualstudio.com / mises à jour, et l'historique de lancement de Bundler est disponible dans son dépôt: https: / / github.com / rubygens / packager / releases.
Pourquoi ça marche (et pourquoi ce n'est pas une balle d'argent): retarder une mise à jour introduit un temps critique pour les outils automatisés, les tiers et la communauté pour détecter les comportements suspects et les équipes de sécurité pour agir. Toutefois, il s'agit d'une mesure de réduction des risques et non d'élimination : un attaquant ayant le contrôle du pipeline d'un éditeur « fiable » ou qui publie un paquet engagé et attend que la fenêtre de refroidissement continue d'exploiter la chaîne. En outre, la latence génère un coût opérationnel : des corrections critiques ou des correctifs de sécurité auront un vide pour des millions d'utilisateurs si seul le mécanisme est fiable.
Les implications opérationnelles sont importantes pour les organisations et les promoteurs. Dans les environnements d'entreprise, il est nécessaire d'envisager des politiques centralisées sur les extensions et les paquets au lieu de compter sur des mises à jour automatiques par utilisateur. Cela comprend des contrôles sur qui peut installer des extensions, des listes blanches internes et des processus de validation avant d'approuver la mise à jour dans les postes de travail de production.
Recommandations pratiques immédiates pour les développeurs et les responsables de la sécurité : examiner et ajuster la configuration de mise à jour automatique du code VS en fonction du risque de votre projet ; utiliser le blocage ou le piquage des versions dans les projets critiques lorsque c'est possible ; valider la source des extensions et des paquets (répertoires de révision, signatures, historique de l'éditeur) ; intégrer la numérisation et l'analyse statique des unités dans CI / CD ; et surveiller les flux de sécurité et les enregistrements d'incidents pour détecter les comportements anormales liés aux extensions ou aux paquets.
En outre, les organisations doivent mettre en œuvre des contrôles de confinement;: exécuter des outils de développement dans des environnements isolés (machines virtuelles, conteneurs éphémères ou environnements gérés), appliquer le principe de privilège mineur aux extensions qui interagissent avec le système ou le réseau, et nécessitent des artefacts signés et traçables avant le déploiement dans des environnements sensibles.

Au niveau de l'écosystème, des améliorations supplémentaires sont nécessaires : signatures vérifiables des paquets et des extensions, bâtiments reproductibles, meilleures capacités de numérisation des dossiers, procédures de révocation et de déclaration rapides. Les mesures de "refroidissement" sont efficaces si elles s'accompagnent d'une réaction rapide des responsables et des outils de détection communautaires et commerciaux.
La tendance est claire : les dossiers et les outils de développement ajoutent des contrôles du temps pour prendre du temps pour les incidents. Toutefois, une défense efficace nécessite des couches: les contrôles de publication du côté de l'éditeur, les politiques d'entreprise, l'examen humain et automatisé et les pratiques de développement sûres. Les guides de documentation et de sécurité sur la chaîne d'approvisionnement aident à concevoir ces couches; par exemple, les autorités de cybersécurité publient des ressources utiles sur la manière de protéger le logiciel de la chaîne d'approvisionnement: https: / / www.ncsc.gov.uk / collection / software-Supply-chain-security.
Bref, la pause de deux heures dans le Code VS est une amélioration bienvenue qui réduit les risques d'exploitation à faible coût, mais devrait être considérée comme un élément d'une stratégie plus large de protection de la chaîne d'approvisionnement. Les équipes doivent en profiter, mais ne pas s'en fier exclusivement.: les unités d'audit, les déploiements de contrôle et le renforcement des pipelines restent des actions essentielles.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...