Eclipse基金会宣布计划对开源VSX注册表强制实施安全检查机制,要求Microsoft Visual Studio Code扩展在发布到开源存储库之前必须通过安全检查,以应对供应链威胁。
这一举措标志着Eclipse基金会从被动响应转向主动防护,确保恶意扩展不会在Open VSX注册表上发布。
Eclipse基金会软件开发总监Christopher Guindon表示:"到目前为止,Open VSX注册表主要依赖发布后响应和调查机制。当有恶意扩展被举报时,我们会进行调查并移除。虽然这种方法仍然相关且必要,但随着发布量增加和威胁模式演变,这种做法已无法有效扩展。"
这一变化的背景是开源软件包注册表和扩展市场日益成为攻击目标,恶意行为者通过命名空间冒充和错字域名抢注等多种方式大规模针对开发者实施攻击。就在上周,Socket还标记了一起利用被入侵发布者账户推送恶意更新的事件。
通过实施发布前检查,Eclipse基金会旨在缩小暴露窗口期,并标记以下场景,将可疑上传内容隔离审查而非立即发布:
明显的扩展名称或命名空间冒充案例
意外发布的凭证或密钥信息
已知的恶意模式
值得注意的是,微软已经为其Visual Studio市场建立了类似的多步验证流程,包括扫描传入包以检测恶意软件,然后在新发布包"短时间"后重新扫描,以及定期对所有包进行批量重新扫描。
扩展验证程序预计将分阶段推出。维护者将使用2026年2月来监控新发布的扩展而不阻止发布,以微调系统、减少误报并改进反馈机制。强制执行将于下月开始。
Guindon表示:"目标和意图是提高安全底线,帮助发布者及早发现问题,并为诚信发布者保持可预测和公平的体验。发布前检查降低了明显恶意或不安全扩展进入生态系统的可能性,这增强了人们对Open VSX注册表作为共享基础设施的信心。"
Q&A
Q1:Open VSX注册表是什么?为什么要加强安全检查?
A:Open VSX注册表是Eclipse基金会维护的开源VS Code扩展存储库。由于开源扩展市场日益成为攻击目标,恶意行为者通过命名空间冒充等方式大规模攻击开发者,因此需要从被动防护转向主动安全检查。
Q2:发布前安全检查会检测哪些问题?
A:主要检测三类问题:明显的扩展名称或命名空间冒充案例、意外发布的凭证或密钥信息,以及已知的恶意模式。系统会将可疑上传内容隔离审查而非立即发布。
Q3:这个安全检查机制什么时候开始实施?
A:该程序将分阶段推出,2026年2月为监控调试期,期间不会阻止发布以便微调系统和减少误报。正式的强制执行将从2026年3月开始。
好文章,需要你的鼓励
近期数据显示,2026年5月前企业已宣布约9万个与AI相关的裁员岗位,部分预测称未来五年美国15%的工作将被AI取代。然而,Ramp与Revelio Labs追踪近2.2万家企业的最新报告显示:重度投入AI的企业反而实现了更快的人员增长,包括初级岗位在内的各职能人数均有上升。但这一数据主要来自技术型企业,能否普遍适用仍存疑。报告同时指出,资源匮乏的企业可能在AI浪潮中持续落后。
阿里Qwen团队通过引入强化学习和在线策略蒸馏,将Qwen-Image-2.0升级为Qwen-Image-2.0-RL,让图像生成模型真正学会人类审美,文生图Elo评分提升78分,图像编辑提升93分。
AI数据中心开发商向多家电力公司同时提交大负荷接入申请以确定选址,导致区域需求预测虚高、电网投资失衡。美国联邦能源监管委员会(FERC)及ERCOT、PJM、SPP等机构正推动"承诺优先"规划机制,要求项目具备实质性商业承诺方可纳入长期传输规划。谷歌、亚马逊、微软、OpenAI等科技巨头支持建立标准化的项目成熟度评估体系,但各方在具体机制上仍存分歧。发电建设问题尚未被纳入联邦传输改革议程。
港科大与快手联合提出NormGuard,针对流匹配模型强化学习训练中速度范数膨胀问题,通过训练时单向惩罚约束,在保留奖励的同时改善图像真实感。