Unverified85% confidenceFactTime unknown
VS Code扩展市场和npm生态中已多次出现伪装成实用工具的恶意插件事件,部分插件在后台静默窃取环境变量、SSH密钥和API凭证
1
Sources
85%
Confidence
Long-term
Relevance
6/1/2026
First Seen
Sources
Cursor无限续杯插件原理、风险与替代方案全解析
bilibilicursor续杯教程
Related Entities
Related Claims
Unverified历史上已有多起通过恶意VS Code扩展窃取开发者凭证的安全事件被报告69% similarUnverified开源模式带来商业化路径受限的挑战,且恶意用户可以研究代码寻找漏洞68% similarUnverified直接在宿主环境执行来自网络下载或智能体自主生成的Skill代码存在安全隐患,可能包含删除文件、访问敏感目录或发起网络攻击等危险操作68% similarUnverified二维码接入存在重放攻击、token长期有效导致会话凭证泄露以及中间人攻击等安全风险67% similarUnverified在具备工具调用能力的 Agentic 系统中,一次成功的提示注入可能导致数据泄露、恶意代码执行甚至供应链攻击66% similar
Cite This Claim
Stable URI
https://kongchang.com/claim/25172API
curl https://kongchang.com/api/v1/knowledge/claims/25172MCP
get_claim(id=25172)