跳到正文
Hacker News 首页

PyCharm 的代码补全会主动建议关掉 TLS 验证,这算不算安全漏洞?

Are insecure code completions in PyCharm a vulnerability?

Seth Larson 测试了 PyCharm 的“整行补全”插件,发现只要导入 urllib3,模型就会自动建议 cert_reqs='CERT_NONE' 和 disable_warnings,等于帮开发者写了一个中间人攻击的入口。他向 JetBrains 报告后,对方先说这不是直接的安全漏洞,又要求他按漏洞披露政策保密,等了 90 天没收到实质更...

推荐理由:作者亲自复现了 PyCharm 整行补全插件在导入 urllib3 后自动建议不安全代码的问题,并向 JetBrains 报告后遭遇 90 天拖延,证据完整、故事清晰。三条 HKR 都踩中了,但话题落在安全与工具链的交叉地带,不是纯行业大事件,所以重要性给 78、tier 给 featured 是合适的。

读原文 ↗导出 Markdown