trampolim.net
PT EN

Trampolim · Jornal de tecnologia

Novidades da Semana

Edição 04Semana de 18 a 24 de maio de 202616 matérias
Edição 04/18 a 24 de maio de 2026/Edições anteriores/MercadoSegurançaIATrabalhoHardwareFerramentas

Uma extensão de editor rendeu acesso a 3.800 repositórios internos

O ataque colheu chave de nuvem, credencial de pacote e o arquivo que diz o que o assistente de IA pode alcançar. No mesmo mês, os números do setor mostraram gasto acima da receita.

Coluna do estúdio

O computador de quem programa virou o ativo mais concentrado da empresa

Um grupo criminoso comprometeu cerca de 3.800 repositórios internos por meio de uma extensão adulterada de editor de código. O que ele levou descreve bem o problema: chave de nuvem, credencial de publicação de pacote e arquivo de configuração de ferramenta de programação assistida.

Esse último item é o novo. Arquivo de configuração de assistente guarda chave de interface e a lista de sistemas que o assistente pode alcançar, funcionando como mapa de acesso já testado e em funcionamento.

O alcance do ataque não veio da técnica, veio do hábito. Extensão se instala por decisão individual, sem avaliação, e roda com o acesso de quem programa, que costuma incluir credencial de vários projetos, sem prazo curto de expiração.

A correção é conhecida, barata e impopular porque incomoda um pouco todo dia: credencial que expira em horas, escopo por projeto em vez de por pessoa, chave fora do repositório e revisão do que cada ferramenta instalada alcança. Nada disso impediria a extensão de entrar, e tudo isso reduziria o que ela levou.

Nesta edição

Editorias

Marcar conversa