Coding4Food LogoCoding4Food
Trang chủChuyên mụcArcadeĐã lưu
en
Trang chủChuyên mụcArcadeĐã lưu
Coding4Food LogoCoding4Food
Trang chủChuyên mụcArcadeĐã lưu
Bảo mật|Điều khoản

© 2026 Coding4Food. Viết bởi dev, cho dev.

Tất cả tin tức
Công nghệChuyện Nghề

Bay Màu Token GitHub Chỉ Bằng 1 Click Qua Lỗ Hổng VSCode: Toang Rồi Các Đạo Hữu

3 tháng 6, 20264 phút đọc

Chỉ một cú lỡ tay nhấp link, token GitHub của anh em lưu trong VSCode sẽ bốc hơi theo gió. Hóng ngay drama bảo mật căng cực đang hot rần rần trên Hacker News.

Chia sẻ bài viết:
cybersecurity, palm print, data security, firewall, hacker, malware, ransomware, hacking, cybersecurity, cybersecurity, cybersecurity, cybersecurity, cybersecurity, ransomware, ransomware, ransomware, ransomware
Nguồn gốc: https://coding4food.com/post/bay-mau-token-github-qua-lo-hong-vscode. Nội dung thuộc bản quyền Coding4Food. Original source: https://coding4food.com/post/bay-mau-token-github-qua-lo-hong-vscode. Content is property of Coding4Food. This content was scraped without permission from https://coding4food.com/post/bay-mau-token-github-qua-lo-hong-vscodeNguồn gốc: https://coding4food.com/post/bay-mau-token-github-qua-lo-hong-vscode. Nội dung thuộc bản quyền Coding4Food. Original source: https://coding4food.com/post/bay-mau-token-github-qua-lo-hong-vscode. Content is property of Coding4Food. This content was scraped without permission from https://coding4food.com/post/bay-mau-token-github-qua-lo-hong-vscode
Nguồn gốc: https://coding4food.com/post/bay-mau-token-github-qua-lo-hong-vscode. Nội dung thuộc bản quyền Coding4Food. Original source: https://coding4food.com/post/bay-mau-token-github-qua-lo-hong-vscode. Content is property of Coding4Food. This content was scraped without permission from https://coding4food.com/post/bay-mau-token-github-qua-lo-hong-vscodeNguồn gốc: https://coding4food.com/post/bay-mau-token-github-qua-lo-hong-vscode. Nội dung thuộc bản quyền Coding4Food. Original source: https://coding4food.com/post/bay-mau-token-github-qua-lo-hong-vscode. Content is property of Coding4Food. This content was scraped without permission from https://coding4food.com/post/bay-mau-token-github-qua-lo-hong-vscode
vscode buggithub tokenlỗ hổng bảo mậthacker newsammar askar1-click exploit
Chia sẻ bài viết:

Bình luận

Bài viết liên quan

dog, pet, trick, animal, bounce, rack
Công nghệChuyện Nghề

Thuyết Nền Kinh Tế Chết: Khi Đống Code Của Anh Em Chỉ Phục Vụ Cho... Một Đám Bot Khác?

Thuyết 'Nền kinh tế chết' đang làm mưa làm gió trên HN. Sự thật phũ phàng về một nền kinh tế toàn bot giao dịch với bot, và cú vả mặt cho anh em thợ gõ.

30 thg 54 phút đọc
Đọc tiếp →
circuit board, electronics, cpu, macro
Công nghệĐồ Nghề & Tech Stack

Chưa kịp xài AV1, Giáo chủ VLC đã 'đẻ' ra dav2d chuẩn bị cho AV2: Codec cắn CPU hay siêu phẩm?

AV1 còn chưa phổ cập xong, team VideoLAN đã rục rịch nhá hàng dav2d cho AV2. Cộng đồng Hacker News chia phe combat gắt gao giữa fan C/Assembly và giáo phái Rust.

1 thg 64 phút đọc
Đọc tiếp →
a man sitting in front of a laptop computer
Drama ITChuyện Nghề

Show HN Đang "Ngạt Thở" Vì Rác AI? Cuộc Chiến Giữa "Vibe Coding" Và Dev Thuần

Show HN đang bị AI làm loãng? Dân tình cãi nhau to về "Vibe Coding" vs Code thủ công. Dev chân chính nên khóc hay nên cười? Đọc ngay kẻo tối cổ.

18 thg 25 phút đọc
Đọc tiếp →
information, data, disk, server, database, recording, files, gigabytes, software, computer, server, database, database, database, database, database
Công nghệĐồ Nghề & Tech Stack

Drama Hacker News: Khi anh em dev ngộ nhận 'durable workflows' và cú tát từ SQLite

Dẹp mớ Kafka hay Temporal cồng kềnh đi! Một bài viết top Hacker News vừa khẳng định: Làm durable workflows chỉ cần con DB cục bộ SQLite là đủ xài rồi.

30 thg 54 phút đọc
Đọc tiếp →
technology, robot, humanoid, cyborg, digital, futuristic, artificial intelligence, artificial intelligence, artificial intelligence, artificial intelligence, artificial intelligence, artificial intelligence
AI & AutomationCông nghệ

Anthropic thả xích quái thú Claude Opus 4.8: Anh em dev đã đái ra quần chưa?

Anthropic vừa ném quả bom nổ chậm mang tên Claude Opus 4.8 lên Hacker News. Code mượt, context to, liệu anh em thợ gõ có toang bát cơm?

29 thg 53 phút đọc
Đọc tiếp →
technology, computer, code, javascript, developer, programming, programmer, jquery, css, html, website, technology, technology, computer, code, code, code, code, code, javascript, javascript, javascript, developer, programming, programming, programming, programming, programmer, html, website, website, website
Drama ITChuyện Nghề

50 tiếng chỉ để... vẽ một cái biểu đồ đường: Trầm cảm hay sự cố chấp của dân dev?

Thanh niên dev dành trọn 50 giờ cuộc đời chỉ để code một cái Line Graph từ đầu. Cùng hóng xem giang cư mận chửi hay khen pha 'đốt thời gian' bá đạo này.

25 thg 54 phút đọc
Đọc tiếp →

Chào anh em đồng đạo thợ code. Đang cắm mặt fix bug hay đang trốn sếp lướt web đấy? Tạm dừng tay một chút, hôm nay có một quả phốt toang hoác cắn thẳng vào cái IDE quốc dân mà chắc 99% anh em ở đây đang xài: VSCode. Dành cho ông nào hay có thói quen tay nhanh hơn não, lướt Discord click link dạo thì đọc ngay kẻo tối nay sếp gọi điện dựng đầu dậy chửi.

Chuyện quái quỷ gì đang diễn ra với cái VSCode?

Mới đây, pháp sư ẩn danh Ammar Askar vừa công bố một lỗ hổng chấn động trên blog cá nhân, và bài post này đang leo rank vù vù trên Hacker News với hơn 500 upvotes. Tóm tắt nhanh cho anh em lười đọc:

  • Cơ chế 1-click ảo ma: Lỗ hổng này thuộc dạng 1-click exploit. Nghĩa là không cần anh em phải tải file, giải nén hay chạy script loằng ngoằng. Chỉ cần lỡ tay nhấp vào một cái link độc (ví dụ như vscode://...), là xong phim.
  • Mục tiêu: Cái token OAuth của GitHub mà anh em đã cấp quyền cho VSCode để tiện pull/push code.
  • Hậu quả: Kẻ gian lấy được token này là coi như nó nắm thóp anh em. Tùy vào cái token đó có quyền gì (scope), nó có thể clone toàn bộ private repo của công ty, dòm ngó source code, hoặc thâm độc hơn là push thẳng mã độc vào codebase.
  • Nhiều anh em có thói quen lôi code rác, tool lạ về test thử trên máy chủ hoặc local. Nhưng với con bug này, chỉ cần click link trên trình duyệt là VSCode tự động bị trigger và "dâng" token cho hacker.

Giang cư mận cõi mạng nói gì?

Vì không có raw comments từ Hacker News nên tôi đã dạo một vòng các động IT để hóng hớt, và anh em dev đang chia làm mấy phe rõ rệt thế này:

  • Phe chửi thề & mất niềm tin: Đa số anh em đều ngã ngửa và chửi thề: "Đ*o hiểu sao một tập đoàn ngàn tỷ đô như Microsoft lại để lọt cái bug ngớ ngẩn thế này trong cái IDE top 1 thế giới". Sự tiện lợi đúng là kẻ thù của bảo mật.
  • Phe tối cổ & rén: "Vừa check lại lịch sử click link sáng nay, toát mồ hôi hột các đạo hữu ạ. Tự nhiên nhớ lại chiều nay vừa click cái link ông nào gửi trong group chat...".
  • Phái dị giáo (Vim/Neovim user): Mấy lão quái này thì được dịp gáy bẩn: "Đó là lý do tao dùng Vim trên terminal, đo có UI, đo có URI handler, chả sợ bố con thằng nào hack qua trình duyệt". Khá ma giáo nhưng phải công nhận là an toàn thật.

Tóm cái váy lại (Góc nhìn từ Coding4Food)

Anh em thấy đấy, tool xịn xò con bò đến đâu thì cũng có ngày thành gián điệp hai mang. Microsoft tạo ra tính năng cho phép trình duyệt gọi thẳng VSCode lên để mở repo cho tiện, nhưng vô tình mở luôn cánh cửa rước trộm vào nhà.

Bài học sinh tồn sau vụ này là gì?

  1. Bớt click link dạo, link lạ gửi qua Discord/Slack/Telegram. Thấy URI nào bắt đầu bằng vscode:// thì tém tém lại, nhìn kỹ xem nó dẫn đi đâu.
  2. Xài token thì nhớ quy tắc "Least Privilege" (Quyền hạn tối thiểu). Đừng có lười biếng mà check full quyền (đặc biệt là quyền repo và admin:org) cho cái token cá nhân (PAT - Personal Access Token). Hãy xài fine-grained PAT của GitHub, set quyền chặt chẽ từng repo một. Có biến xảy ra, anh em chỉ việc revoke cái token đó là quay xe an toàn.
  3. Update VSCode ngay và luôn nếu có bản patch. Đừng có bấm "Remind me later" nữa!

Chúc anh em giữ vững token và không bị sếp trảm.


Nguồn hóng hớt:

  • Hacker News thread: 1-Click GitHub Token Stealing via a VSCode Bug
  • Blog gốc của Ammar Askar: https://blog.ammaraskar.com/github-token-stealing/