【发布时间】:2018-05-04 09:56:16
【问题描述】:
我看到 VSCode 有很多不错的扩展。但是,我担心这些扩展是否将我的代码发送到他们的任何服务器。有什么办法可以查到吗?我可以使用 fiddler 并隔离插件中可能发生的调用——但不想对我安装的每个扩展都这样做。 VScode 团队对此有什么指导吗?
【问题讨论】:
-
但是很多扩展不是由第三方/独立开发者而不是 MS 开发的吗?
-
你希望 VSCode 团队能够告诉你独立开发者在他们的代码中做了什么?你希望那些独立开发者会出于某种原因从每个使用他们插件的人那里收集源代码吗?如果您担心插件在做什么,请不要使用任何插件。
-
我不理解对这个非常有效的问题的评价和评论的消极态度。 vscode 的快速增长意味着它正在成为一个需要考虑的严重攻击向量。如果没有对扩展的审查过程,您的编辑将成为进入网络的特权点,仅受作者防御保护。攻击者总是会选择阻力最小的路径,而 vscode 扩展可能就是其中之一。
-
@KenWhite,鉴于目标黑客在例如大公司和大学,我认为这应该引起一些用户的关注,如果不是所有用户的话。看起来微软正在慢慢地将最好的第三方功能引入核心。在这种情况下,您建议使用核心功能或您自己检查的功能是一个很好的前进方向。那么真正的问题是那些用户可以信任核心吗?它对合法地区提出了很多要求。
-
数据隐私不是唯一的问题。插件可以访问文件系统。很多恶作剧的想法
标签: security visual-studio-code privacy