Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Kötü niyetli uzantılar, Visual Studio Code gibi IDE’lerde onaylı durumu aşabiliyor.
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Kötü niyetli uzantılar, Visual Studio Code gibi IDE’lerde onaylı durumu aşabiliyor.

Siber Güvenlik

Kötü niyetli uzantılar, Visual Studio Code gibi IDE’lerde onaylı durumu aşabiliyor.

teknomers
Son güncelleme: 1 Temmuz 2025 18:08
teknomers
Paylaş
Paylaş

Yazılım Geliştirme Ortamları ve Güvenlik Açıkları

Günümüzde yazılım geliştirme süreçleri, entegre geliştirme ortamları (IDE) sayesinde daha hızlı ve verimli bir hale gelmiştir. Microsoft Visual Studio Code, IntelliJ IDEA ve Cursor gibi popüler IDE’lerin sağladığı geniş özellikler, geliştiricilerin işini kolaylaştırmakla birlikte, beraberinde bazı güvenlik risklerini de getirmektedir. Yapılan bir araştırma, bu IDE’lerin uzantı doğrulama süreçlerinde önemli zayıflıklar bulunduğunu göstermiştir. Özellikle zararlı uzantıların geliştirici makinelerinde kötü niyetli kod çalıştırabilmesine imkan tanıyan bu zayıflık, geliştiricilerin güvenlik önlemlerini gözden geçirmesi gerektiğini ortaya koymaktadır.

Contents
  • Yazılım Geliştirme Ortamları ve Güvenlik Açıkları
  • Uzantı Doğrulama Sürecinin Zayıflıkları
  • Uzantı Yan Yükleme İstismarı
  • Diğer IDE’ler Üzerindeki Etkisi
  • Geliştiriciler İçin Güvenlik Önerileri

Uzantı Doğrulama Sürecinin Zayıflıkları

Araştırmayı gerçekleştiren OX Security, Visual Studio Code’daki doğrulama kontrollerinin hatalı olduğunu tespit etmiştir. Geliştiricinin kendine güvenli bir ortamda çalıştığı hissini verdiği için, bu hatalı doğrulama süreci, kötü niyetli uzantıların "doğrulanmış" olarak görünmesine neden olmaktadır. OX Security araştırmacıları Nir Zadok ve Moshe Siman Tov Bustan, bu durumu "Bu durum, kötü niyetli uzantıların doğrulanmış görünmesini sağlamakta ve bu da sahte bir güven duygusu yaratmaktadır." şeklinde ifade etmiştir.

Araştırmaya göre, Visual Studio Code, bir uzantının doğrulanıp doğrulanmadığını belirlemek için "marketplace.visualstudio[.]com" alanına HTTP POST isteği göndermektedir. Bu süreçte, sahte bir uzantı, daha önceden doğrulanmış bir uzantının değerleriyle aynı verilere sahip olacak şekilde tasarlandığında, kötü niyetli bir uzantı doğrulanmış gibi görünebilir.

Uzantı Yan Yükleme İstismarı

Bu tür bir güvenlik açığı, uzantı yan yükleme istismarı olarak adlandırılmaktadır. Bu durumda kötü niyetli kişiler, resmi pazar yerleri dışında uzantılar dağıtmakta ve bu uzantıların içerisine zararlı kodlar yerleştirmektedir. Doğru bir kod imza doğrulaması ve güvenilir yayıncı doğrulaması olmadan, görünüşte geçerli olan uzantılar bile tehlikeli betikler içerebilmektedir. Bu tür bir açık, geliştiricilerin sistemlerine uzaktan erişim sağlamak için düşük barajlı bir giriş noktasını ortaya çıkarmaktadır. Özellikle hassas kimlik bilgileri ve kaynak kodlarının sıkça kullanıldığı geliştirme ortamlarında bu risklerin ciddiyeti artmaktadır.

OX Security’in gerçekleştirdiği bir kanıt konsepti, kötü niyetli bir uzantının bir Windows makinesinde Hesap Makinesi uygulamasını açabildiğini göstermektedir. Bu durum, uzantının temel sisteme komut gönderebilme yeteneğini gözler önüne sermektedir. Ayrıca, doğrulama isteklerinde kullanılan değerler tespit edilip değiştirildiğinde, zararlı uzantının meşru görünmesini sağlayan bir VSIX paket dosyası oluşturmak mümkün olmaktadır.

Diğer IDE’ler Üzerindeki Etkisi

Araştırmanın bulguları, IntelliJ IDEA ve Cursor gibi diğer IDE’lerde de benzer zayıflıkların bulunduğunu ortaya koymaktadır. OX Security, doğrulama değerlerini değiştirerek bu IDE’lerde de güvenlik açığını yeniden oluşturmayı başarmıştır. Microsoft, bu durumun tasarıma göre olduğunu ve VSIX uzantısının, uzantı imza doğrulaması sayesinde pazar yerine yüklenmesinin engelleneceğini belirtmiştir. Ancak, OX Security’nin bulgularına göre, açığın hâlâ kullanılabilir olduğu görülmektedir.

Geliştiriciler İçin Güvenlik Önerileri

Tüm bu bulgular, uzantıların yalnızca doğrulanmış sembolüne güvenmenin tehlikeli olabileceğini göstermektedir. Geliştiriciler, kötü niyetli kodların çalışmasını önlemek amacıyla, uzantıları yalnızca resmi pazar yerlerinden yüklemelidir. İnternetten veya GitHub gibi kaynaklardan edinilen uzantılar, güvenlik riski taşıyabilmektedir. Geliştiricilerin dikkatli olması ve güvenilir kaynaklardan uzantı edinmesi kritik bir öneme sahiptir.

Zararlı kodların uzantılara yerleştirilmesi, VSIX veya ZIP dosyası olarak paketlenmesi ve bu sembolleri koruyarak yüklenmesi, yazılım geliştirme sürecini olumsuz etkileyen ciddi bir tehlike yaratmaktadır. Geliştiricilerin bu tür güvenlik açıklarını göz önünde bulundurarak hareket etmesi, işletim sistemlerinin ve projelerin güvenliğini sağlamak açısından büyük önem taşımaktadır. Bu tür tehlikelerle karşı karşıya kalmamak için sürekli güncel bilgileri takip etmek ve en son güvenlik önlemlerini almak, yazılım geliştirme süreçlerinde sağlanacak güvenliği artıracaktır.

Güncel Siber Güvenlik Haberleri – 1

JFrog, Yazılım Tedarik Zinciri Saldırılarını Önlemeye Yardımcı Olması İçin Pyrsia Projesi’ni Başlattı
Güvenilir Uygulamalar UEFI Önyükleme Sürecine Gizlice Bir Hata Gizledi
Yapay Zeka Tabanlı Dolandırıcılıkla Mücadelenin 4 Yolu
Siber Güvenlikte İnsan Riskini Azaltmak Eğitimin Çok Ötesindedir
Google Meet, video konferansla ilgili en kötü sorunlardan birini çözdü
ETİKETLENDİ:aşabiliyorCodeComputer securitycyber attackscyber newscyber security newscyber security news todaycyber security updatescyber updatesdata breachdurumugibihacker newshacking newshow to hackIDElerdeinformation securityKötünetwork securityniyetlionaylıransomware malwaresoftware vulnerabilityStudiothe hacker newsuzantılarvisual
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale 15 yıl önce unutulan şehir kurma oyunu sonunda PC’ye geliyor.
Sonraki Makale Uluslararası Ceza Mahkemesi, yeni bir ‘sofistike’ siber saldırıya uğradı.

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Mira Murati Yeniden Sahneye Çıkıyor
Genel
HP, RTX 5080 oyun PC’sinde 2.600 $ indirim yaptı!
Donanım
$559 Nvidia RTX 5070 GPU, en uygun fiyatla 1440p oyun sunuyor
Donanım
Laravel’de Carbon (MultiCarbon) ile Jalali ve Hijri Tarihleri
Yazılım
DDR4 bellek ve anakart üretimi yeniden başlıyor, DDR5’siz geleceğe hazırlık
Donanım
AI token maliyetleri büyük bir sorun haline geliyor, OpenAI çözümler arıyor
Donanım
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?