↑↓ 选择↵ 打开⌫ 切换范围完整搜索

PG.CENTER 连接 PostgreSQL 文档、百科与生态知识。由 Pigsty 维护。

一次点击即可窃取 GitHub token 的验证公布 RSS

Ammar Askar 公布了一个概念验证:经由 github.dev 与 VS Code webview 相关的链路,用户点一次链接就可能被窃走 GitHub token。利用面把 webview、快捷键与命令面板、扩展安装和 token 暴露串在一起。开发者 token 能读写私有仓库,一键失窃的影响远大于普通 XSS。团队可以限制 github.dev 的使用、清理站点数据并降低 token 权限。

发布于 2026-09-10T10:59:42.180862Z · Ammar Askar · Ammar Askar 博客
GitHub 供应链 安全

Ammar Askar 公布了一个概念验证:经由 github.dev 与 VS Code webview 相关的链路,用户点一次链接就可能被窃走 GitHub token。利用面把 webview、快捷键与命令面板、扩展安装和 token 暴露串在一起。开发者 token 能读写私有仓库,一键失窃的影响远大于普通 XSS。团队可以限制 github.dev 的使用、清理站点数据并降低 token 权限。

Ammar Askar 公布了一个概念验证:经由 github.dev 与 VS Code webview 相关的链路,用户点一次链接就可能被窃走 GitHub token。利用面把 webview、快捷键与命令面板、扩展安装和 token 暴露串在一起。开发者 token 能读写私有仓库,一键失窃的影响远大于普通 XSS。团队可以限制 github.dev 的使用、清理站点数据并降低 token 权限。

原始来源 ↗

来源记录
  • center.info_item · f5240b8ea3f9226e · 2026-10-03T04:08:35.169032Z
  • pgweb.info_item · f5240b8ea3f9226e · 2026-10-03T04:08:55.967155Z