דף הבית / קליק אחד, וכל ריפו פרטי שיש לכם…
Supply Chain
קליק אחד, וכל ריפו פרטי שיש לכם גישה אליו הוא שלהם
לינק, בתוך הכלי שאתם עובדים איתו כל יום. לחיצות מקלדת מדומות מתקינות extension שמושך את ה-OAuth token של GitHub – והטוקן לא מוגבל לריפו שפתחתם.
לחיצה אחת. קליק אחד בלבד. וכל הקוד הפרטי שלכם – בידיים של תוקף.
לא באגרסיביות. לא דרך פישינג מתוחכם עם מייל מזויף מהבנק. פשוט לחיצה על לינק, בתוך הכלי שאתם עובדים איתו כל יום.
חוקר אבטחה בשם Ammar Askar חשף פרצת zero-day ב-github.dev – הגרסה של VSCode שרצה בדפדפן. המתקפה עובדת ככה:
- מישהו שולח לכם לינק. אתם לוחצים.
- ברקע, קוד זדוני מדמה לחיצות מקלדת בתוך הממשק.
- הלחיצות האלה מתקינות extension זדוני.
- ה-extension שולף את ה-OAuth token של GitHub.
והנה הבעיה האמיתית: הטוקן הזה לא מוגבל ל-repo שפתחתם. הוא נותן גישה לכל repo פרטי שיש לכם הרשאה אליו. כל אחד.
בואו נתרגם את זה לשפה עסקית
הקוד שלכם זה ה-IP של החברה. זה המוצר. זה הסוד העסקי. זה שנים של פיתוח. ותוקף יכול לגנוב את הכל בקליק אחד כי סמכתם על הכלי שלכם בלי לשאול שאלות.
אגב, לתוקפים שניצלו את הפרצה הזו הייתה גישה לכ-3,700 repositories פנימיים של GitHub עצמה. כן, קראתם נכון. לא של איזה סטארטאפ קטן. של GitHub.
הדפוס שחוזר על עצמו
אני עושה בדיקות חוסן כבר יותר מ-20 שנה, ואני אגיד לכם מה הדפוס שחוזר על עצמו שוב ושוב: מפתחים סומכים בעיוורון על הכלים שלהם. מתקינים extensions בלי לבדוק מי כתב אותם. נותנים הרשאות בלי לקרוא מה הם מאשרים. לוחצים על לינקים כי "זה VSCode, מה כבר יכול לקרות".
וזה בדיוק מה שתוקפים סופרים עליו. לא על חולשה טכנית – על חולשה אנושית, על האמון העיוור שלנו בכלים שאנחנו משתמשים בהם כל יום.
מיקרוסופט תיקנו את הבעיה. יופי. אבל השאלה היותר חשובה היא – כמה extensions מותקנים לכם עכשיו שאף פעם לא בדקתם מי עומד מאחוריהם?
פוסט זה פורסם לראשונה בלינקדאין בתאריך 2026-06-26. — ארז מטולה
להמשיך לקרוא
עוד מהבלוג
Supply Chain
הפקודה ב-Docker שרצה אצלכם, לא אצלם
ONBUILD לא רצה אצל מי שכתב אותה. היא רצה אצלכם, ברגע שעשיתם FROM ל-image שלהם – בשקט, בלי שורה אחת ב-Dockerfile שלכם.
לקריאהSupply Chain
Canary credentials: גלאי העשן שאף אחד לא מתקין
credentials מזויפים בתוך ה-pipeline שלא מחוברים לכלום. שום תהליך לגיטימי לא נוגע בהם, אז ברגע שמישהו כן – אתם יודעים שהם נגנבו.
לקריאהSupply Chain
ה-skill שגונב לכם את הטוקן של GitHub
חשבון GitHub בן שבוע וקובץ Markdown זה כל מה שצריך כדי לפרסם skill. מפתח אחד שמתקין תוסף אחד שווה גישה לכל הריפוזיטוריז…
לקריאהספרו לנו מה המערכת עושה ומה מדאיג אתכם.
אם בדיקת חדירה אינה מה שאתם צריכים עכשיו, נאמר זאת.