➤ 當「貼心」的 UX 設計成為資安防線的破口
✤ https://blog.ammaraskar.com/github-token-stealing/
本文揭露了 VSCode Webview 沙盒環境中的一個關鍵安全漏洞。由於 VSCode 為了提升用戶體驗,設計了一套機制將 Webview 內的鍵盤事件向上傳遞至主視窗,導致攻擊者能夠透過惡意腳本模擬按鍵輸入。這使得攻擊者可以誘騙使用者執行敏感操作,例如觸發特定通知並自動確認,進而竊取擁有完整 GitHub 存取權限的 OAuth 權杖。這篇文章提醒開發者,在處理跨來源(cross-origin)通訊時,即使是為了優化 UI 體驗的功能,也可能成為繞過沙盒防禦的破口。
+ 這實在太驚人了!我一直以為 Webview 是完全隔離的,沒想到為了讓鍵盤快捷鍵能跨視窗運作,竟然留下了這麼大的後門。以後點擊任何包含 Webview 的連結都得小心了。
+ 此文深入淺出,將複雜的 Chromium 沙盒機制與攻擊路徑
#資訊安全 #VSCode #Webview #漏洞分析








