קליק אחד, וכל ריפו פרטי שיש לכם גישה אליו הוא שלהם

Read this article in English

לחיצה אחת. קליק אחד בלבד. וכל הקוד הפרטי שלכם – בידיים של תוקף.

לא באגרסיביות. לא דרך פישינג מתוחכם עם מייל מזויף מהבנק. פשוט לחיצה על לינק, בתוך הכלי שאתם עובדים איתו כל יום.

חוקר אבטחה בשם Ammar Askar חשף פרצת zero-day ב-github.dev – הגרסה של VSCode שרצה בדפדפן. המתקפה עובדת ככה:

  • מישהו שולח לכם לינק. אתם לוחצים.
  • ברקע, קוד זדוני מדמה לחיצות מקלדת בתוך הממשק.
  • הלחיצות האלה מתקינות extension זדוני.
  • ה-extension שולף את ה-OAuth token של GitHub.

והנה הבעיה האמיתית: הטוקן הזה לא מוגבל ל-repo שפתחתם. הוא נותן גישה לכל repo פרטי שיש לכם הרשאה אליו. כל אחד.

בואו נתרגם את זה לשפה עסקית

הקוד שלכם זה ה-IP של החברה. זה המוצר. זה הסוד העסקי. זה שנים של פיתוח. ותוקף יכול לגנוב את הכל בקליק אחד כי סמכתם על הכלי שלכם בלי לשאול שאלות.

אגב, לתוקפים שניצלו את הפרצה הזו הייתה גישה לכ-3,700 repositories פנימיים של GitHub עצמה. כן, קראתם נכון. לא של איזה סטארטאפ קטן. של GitHub.

הדפוס שחוזר על עצמו

אני עושה בדיקות חוסן כבר יותר מ-20 שנה, ואני אגיד לכם מה הדפוס שחוזר על עצמו שוב ושוב: מפתחים סומכים בעיוורון על הכלים שלהם. מתקינים extensions בלי לבדוק מי כתב אותם. נותנים הרשאות בלי לקרוא מה הם מאשרים. לוחצים על לינקים כי “זה VSCode, מה כבר יכול לקרות”.

וזה בדיוק מה שתוקפים סופרים עליו. לא על חולשה טכנית – על חולשה אנושית, על האמון העיוור שלנו בכלים שאנחנו משתמשים בהם כל יום.

מיקרוסופט תיקנו את הבעיה. יופי. אבל השאלה היותר חשובה היא – כמה extensions מותקנים לכם עכשיו שאף פעם לא בדקתם מי עומד מאחוריהם?


פוסט זה פורסם לראשונה בלינקדאין בתאריך 2026-06-26. — ארז מטולה