strictKnownMarketplaces による制限リストが、実際に git コマンドが接続するホストとは異なる、SCP 形式で指定された Git マーケットプレイスソースを誤って許可してしまう問題を修正しました。英語原文を表示
strictKnownMarketplaces allowlists accepting SCP-style git marketplace sources whose host differs from the one git would actually connect to変更前
管理者が strictKnownMarketplaces で特定の信頼された Git ホストのみにプラグインの取得元を制限していても、SCP スタイルの接続文字列を偽装することで、制限をバイパスして意図しないホストからプラグインを導入できてしまう抜け穴がありました。
変更後
SCP 形式の Git URL に対しても厳密なホストチェックが入り、接続先が管理ポリシーで許可されたマーケットプレイスに正確に合致するかどうか、ネットワーク通信の前に厳密に強制検証されます。
ユーザーへの恩恵
組織内の開発者が、管理者の意図しない非公式の外部サーバーから悪意あるプラグインを誤って取り込んでしまうセキュリティリスクについて不安を抱く必要がなくなります。