Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Kötü niyetli uzantılar, Visual Studio Code gibi IDE’lerde onaylı durumu aşabiliyor.
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Kötü niyetli uzantılar, Visual Studio Code gibi IDE’lerde onaylı durumu aşabiliyor.

Siber Güvenlik

Kötü niyetli uzantılar, Visual Studio Code gibi IDE’lerde onaylı durumu aşabiliyor.

teknomers
Son güncelleme: 1 Temmuz 2025 18:08
teknomers
Paylaş
Paylaş

Yazılım Geliştirme Ortamları ve Güvenlik Açıkları

Günümüzde yazılım geliştirme süreçleri, entegre geliştirme ortamları (IDE) sayesinde daha hızlı ve verimli bir hale gelmiştir. Microsoft Visual Studio Code, IntelliJ IDEA ve Cursor gibi popüler IDE’lerin sağladığı geniş özellikler, geliştiricilerin işini kolaylaştırmakla birlikte, beraberinde bazı güvenlik risklerini de getirmektedir. Yapılan bir araştırma, bu IDE’lerin uzantı doğrulama süreçlerinde önemli zayıflıklar bulunduğunu göstermiştir. Özellikle zararlı uzantıların geliştirici makinelerinde kötü niyetli kod çalıştırabilmesine imkan tanıyan bu zayıflık, geliştiricilerin güvenlik önlemlerini gözden geçirmesi gerektiğini ortaya koymaktadır.

Contents
  • Yazılım Geliştirme Ortamları ve Güvenlik Açıkları
  • Uzantı Doğrulama Sürecinin Zayıflıkları
  • Uzantı Yan Yükleme İstismarı
  • Diğer IDE’ler Üzerindeki Etkisi
  • Geliştiriciler İçin Güvenlik Önerileri

Uzantı Doğrulama Sürecinin Zayıflıkları

Araştırmayı gerçekleştiren OX Security, Visual Studio Code’daki doğrulama kontrollerinin hatalı olduğunu tespit etmiştir. Geliştiricinin kendine güvenli bir ortamda çalıştığı hissini verdiği için, bu hatalı doğrulama süreci, kötü niyetli uzantıların "doğrulanmış" olarak görünmesine neden olmaktadır. OX Security araştırmacıları Nir Zadok ve Moshe Siman Tov Bustan, bu durumu "Bu durum, kötü niyetli uzantıların doğrulanmış görünmesini sağlamakta ve bu da sahte bir güven duygusu yaratmaktadır." şeklinde ifade etmiştir.

Araştırmaya göre, Visual Studio Code, bir uzantının doğrulanıp doğrulanmadığını belirlemek için "marketplace.visualstudio[.]com" alanına HTTP POST isteği göndermektedir. Bu süreçte, sahte bir uzantı, daha önceden doğrulanmış bir uzantının değerleriyle aynı verilere sahip olacak şekilde tasarlandığında, kötü niyetli bir uzantı doğrulanmış gibi görünebilir.

Uzantı Yan Yükleme İstismarı

Bu tür bir güvenlik açığı, uzantı yan yükleme istismarı olarak adlandırılmaktadır. Bu durumda kötü niyetli kişiler, resmi pazar yerleri dışında uzantılar dağıtmakta ve bu uzantıların içerisine zararlı kodlar yerleştirmektedir. Doğru bir kod imza doğrulaması ve güvenilir yayıncı doğrulaması olmadan, görünüşte geçerli olan uzantılar bile tehlikeli betikler içerebilmektedir. Bu tür bir açık, geliştiricilerin sistemlerine uzaktan erişim sağlamak için düşük barajlı bir giriş noktasını ortaya çıkarmaktadır. Özellikle hassas kimlik bilgileri ve kaynak kodlarının sıkça kullanıldığı geliştirme ortamlarında bu risklerin ciddiyeti artmaktadır.

OX Security’in gerçekleştirdiği bir kanıt konsepti, kötü niyetli bir uzantının bir Windows makinesinde Hesap Makinesi uygulamasını açabildiğini göstermektedir. Bu durum, uzantının temel sisteme komut gönderebilme yeteneğini gözler önüne sermektedir. Ayrıca, doğrulama isteklerinde kullanılan değerler tespit edilip değiştirildiğinde, zararlı uzantının meşru görünmesini sağlayan bir VSIX paket dosyası oluşturmak mümkün olmaktadır.

Diğer IDE’ler Üzerindeki Etkisi

Araştırmanın bulguları, IntelliJ IDEA ve Cursor gibi diğer IDE’lerde de benzer zayıflıkların bulunduğunu ortaya koymaktadır. OX Security, doğrulama değerlerini değiştirerek bu IDE’lerde de güvenlik açığını yeniden oluşturmayı başarmıştır. Microsoft, bu durumun tasarıma göre olduğunu ve VSIX uzantısının, uzantı imza doğrulaması sayesinde pazar yerine yüklenmesinin engelleneceğini belirtmiştir. Ancak, OX Security’nin bulgularına göre, açığın hâlâ kullanılabilir olduğu görülmektedir.

Geliştiriciler İçin Güvenlik Önerileri

Tüm bu bulgular, uzantıların yalnızca doğrulanmış sembolüne güvenmenin tehlikeli olabileceğini göstermektedir. Geliştiriciler, kötü niyetli kodların çalışmasını önlemek amacıyla, uzantıları yalnızca resmi pazar yerlerinden yüklemelidir. İnternetten veya GitHub gibi kaynaklardan edinilen uzantılar, güvenlik riski taşıyabilmektedir. Geliştiricilerin dikkatli olması ve güvenilir kaynaklardan uzantı edinmesi kritik bir öneme sahiptir.

Zararlı kodların uzantılara yerleştirilmesi, VSIX veya ZIP dosyası olarak paketlenmesi ve bu sembolleri koruyarak yüklenmesi, yazılım geliştirme sürecini olumsuz etkileyen ciddi bir tehlike yaratmaktadır. Geliştiricilerin bu tür güvenlik açıklarını göz önünde bulundurarak hareket etmesi, işletim sistemlerinin ve projelerin güvenliğini sağlamak açısından büyük önem taşımaktadır. Bu tür tehlikelerle karşı karşıya kalmamak için sürekli güncel bilgileri takip etmek ve en son güvenlik önlemlerini almak, yazılım geliştirme süreçlerinde sağlanacak güvenliği artıracaktır.

Güncel Siber Güvenlik Haberleri – 1

İşte Italia, Gpt gibi büyük bir dil yapay zeka modeli, tamamı İtalyanca
Pentera’nın 2024 Raporu Haftada Yüzlerce Güvenlik Olayını Ortaya Çıkararak Sürekli Doğrulamanın Kritikliğini Vurguluyor
Verizon, Apple’ın 5G iPhone SE’sini 0 $ gibi düşük bir fiyata satıyor (takas yok)
Takehiro Hira, ‘Karoshi’ Filminin Kötü Adamı Olarak Kadroya Katıldı
SocGholish zararlısı, reklamlardan yayılıyor; LockBit ve Evil Corp’a erişim sağlıyor.
ETİKETLENDİ:aşabiliyorCodeComputer securitycyber attackscyber newscyber security newscyber security news todaycyber security updatescyber updatesdata breachdurumugibihacker newshacking newshow to hackIDElerdeinformation securityKötünetwork securityniyetlionaylıransomware malwaresoftware vulnerabilityStudiothe hacker newsuzantılarvisual
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale 15 yıl önce unutulan şehir kurma oyunu sonunda PC’ye geliyor.
Sonraki Makale Uluslararası Ceza Mahkemesi, yeni bir ‘sofistike’ siber saldırıya uğradı.

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Apple’ın Yeni AirPods’unda Neden Kamera Olabilir? Gizemli Kullanım Alanları!
Genel
Indiana belediye başkanının yapay zeka merkezi protestocuları hakkında skandal sözleri
Donanım
Yeni Steam Makinesi ve Steam Çerçevesi Yaz İçin Geliyor
Oyun
Acil: Hack’ler Everest Forms Pro Açığından WordPress Sitelerini Ele Geçiriyor!
Siber Güvenlik
Laravel Kuyruk Mimarisi: Üretimde Arka Plan İşlemleri için Cron Görevlerini Kullanmayı Neden Bıraktım
Yazılım
Yapay Zeka Serif Fontları Ele Geçiriyor: Neden Bu Değişim Oluyor?
Genel
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?