Веб-страница | frontend, backend, fullstack, react, vue, javascript, typescript, css, html
IT и технологии · 14 июня 2026 г.
Один клик в github.dev мог утащить GitHub-токен — 14 июня 2026 г. в 17:26:09.484
Один клик в github.dev мог утащить GitHub-токен Сильный security-разбор на стыке веба и редактора: в github.dev OAuth-токен давал доступ к репозиториям пользователя, а VS Code webviews пытались быть удобными и прокидывали часть keyboard events наружу. Автор показал цепочку: Jupyter notebook в webview, message passing, симуляция горячих клавиш, установка расширения через рекомендованные extensions и доступ к токену. Звучит дико, но именно такие баги рождаются на границе iframe isolation, UX и доверенных workspace. Материал полезен не только безопасникам. Если делаете web IDE, sandbox, preview HTML или plugin system, там много уроков про то, где удобство начинает пробивать модель безопасности.

