Το Eclipse Foundation, το οποίο διαχειρίζεται το Open VSX Registry, ανακοίνωσε σχέδια για την επιβολή ελέγχων ασφαλείας πριν από τη δημοσίευση επεκτάσεων του Microsoft Visual Studio Code (VS Code) στο αποθετήριο ανοιχτού κώδικα, με στόχο την αντιμετώπιση των απειλών στην αλυσίδα εφοδιασμού.
Δείτε επίσης: Ψεύτικος βοηθός κωδικοποίησης Moltbot AI στο VS Code Marketplace

Αυτή η κίνηση σηματοδοτεί μια αλλαγή από μια αντιδραστική σε μια προληπτική προσέγγιση, για να διασφαλιστεί ότι κακόβουλες επεκτάσεις δεν θα καταλήξουν να δημοσιεύονται στο Open VSX Registry.
“Μέχρι τώρα, το Open VSX Registry βασιζόταν κυρίως σε αντιδράσεις και έρευνες μετά τη δημοσίευση. Όταν αναφέρεται μια κακή επέκταση, την ερευνούμε και την αφαιρούμε“, δήλωσε ο Christopher Guindon, διευθυντής ανάπτυξης λογισμικού στο Eclipse Foundation. “Αν και αυτή η προσέγγιση παραμένει σχετική και απαραίτητη, δεν κλιμακώνεται καθώς αυξάνεται ο όγκος των δημοσιεύσεων και εξελίσσονται τα μοντέλα απειλών.“
Η αλλαγή έρχεται καθώς τα αποθετήρια πακέτων ανοιχτού κώδικα και οι αγορές επεκτάσεων έχουν γίνει όλο και περισσότερο στόχοι επιθέσεων, επιτρέποντας σε κακόβουλους παράγοντες να στοχεύουν προγραμματιστές σε μεγάλη κλίμακα μέσω διαφόρων μεθόδων, όπως η μίμηση ονομάτων χώρου και η τυπογραφική παραπλάνηση. Μόλις την περασμένη εβδομάδα, η Socket ανέφερε ένα περιστατικό όπου ένας λογαριασμός εκδότη που είχε παραβιαστεί χρησιμοποιήθηκε για την προώθηση μολυσμένων ενημερώσεων.
Δείτε ακόμα: VS Code: Κακόβουλες AI επεκτάσεις κλέβουν στοιχεία προγραμματιστών

Με την εφαρμογή ελέγχων πριν από τη δημοσίευση, η ιδέα είναι να περιοριστεί το παράθυρο έκθεσης και να επισημανθούν τα ακόλουθα σενάρια, καθώς και να τεθούν σε καραντίνα ύποπτες μεταφορτώσεις για αναθεώρηση αντί να δημοσιεύονται αμέσως:
– Σαφείς περιπτώσεις μίμησης ονόματος ή χώρου ονομάτων επεκτάσεων
– Κατά λάθος δημοσιευμένα διαπιστευτήρια ή μυστικά
– Γνωστά κακόβουλα μοτίβα
Αξίζει να σημειωθεί ότι η Microsoft έχει ήδη μια παρόμοια διαδικασία ελέγχου πολλαπλών σταδίων για την αγορά Visual Studio. Αυτό περιλαμβάνει τη σάρωση εισερχόμενων πακέτων για κακόβουλο λογισμικό, στη συνέχεια την επανασάρωση κάθε νεοδημοσιευμένου πακέτου “σύντομα” μετά τη δημοσίευσή του και περιοδική μαζική επανασάρωση όλων των πακέτων.
Το πρόγραμμα επαλήθευσης επεκτάσεων αναμένεται να κυκλοφορήσει σταδιακά, με τους διαχειριστές να χρησιμοποιούν τον μήνα Φεβρουάριο του 2026 για να παρακολουθούν τις νέες δημοσιεύσεις επεκτάσεων χωρίς να εμποδίζουν τη δημοσίευση, ώστε να βελτιώσουν το σύστημα, να μειώσουν τα ψευδώς θετικά και να βελτιώσουν την ανατροφοδότηση. Η επιβολή θα ξεκινήσει τον επόμενο μήνα.
Δείτε επίσης: Βορειοκορεάτες hackers στοχεύουν προγραμματιστές μέσω κακόβουλων VS Code projects

“Ο στόχος και η πρόθεση είναι να αυξηθεί το επίπεδο ασφαλείας, να βοηθηθούν οι εκδότες να εντοπίζουν προβλήματα νωρίς και να διατηρείται η εμπειρία προβλέψιμη και δίκαιη για τους εκδότες καλής πίστης“, δήλωσε ο Guindon.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
