Una sessione di VS Code basata su browser può consegnare a un attaccante molto più della pagina o del repo che l'utente ha aperto. Il punto debole è il collegamento di fiducia tra github.com e github.dev: una webview costruita ad arte può attivare i flussi di installazione delle extension e rubare il token OAuth di GitHub che github.dev riceve, che poi funziona su ogni repo a cui l'utente può accedere.
Part of the PlainSec briefing for 2026-06-03
Every edition of this story: Il passaggio di token dell'IDE nel browser diventa esposizione GitHub