← Retour au blog
tech 3 juin 2026

Vol de jetons GitHub en un clic via un bug VSCode

Un bug dans VSCode permet aux attaquants de voler un jeton GitHub avec un simple clic, compromettant l'accès à vos dépôts.

Article inspiré de la source originale
1-Click GitHub Token Stealing via a VSCode Bug ↗ blog.ammaraskar.com

Introduction

Imagine un instant qu'un simple clic sur un lien suffise à un attaquant pour accéder à ton jeton GitHub, lui offrant ainsi les clés de tes dépôts, même privés. Cela semble invraisemblable, et pourtant, c'est exactement ce qu'un bug dans Visual Studio Code (VSCode) a permis. Explorons comment cela a été rendu possible et quelles mesures peuvent être prises pour se protéger.

Contexte

GitHub propose une fonctionnalité pratique appelée github.dev. Elle permet d'ouvrir un dépôt directement dans une version allégée de VSCode, fonctionnant entièrement dans ton navigateur. Pour ce faire, GitHub transmet un jeton OAuth à github.dev, permettant à ce dernier d'interagir avec tes dépôts au nom de l'utilisateur. Problème, ce jeton n'est pas restreint au dépôt initialement visité, mais offre un accès complet à tous les dépôts auxquels tu as accès.

Modèle de Sécurité des Webviews VSCode

VSCode, étant une application Electron, doit se protéger contre l'exécution de JavaScript arbitraire qui pourrait mener à une exécution de code à distance. Pour cela, VSCode utilise des webviews, qui sont des iframes ayant une origine différente de celle de la fenêtre principale de VSCode. Cela empêche le JavaScript exécuté dans ces webviews d'accéder aux APIs de Node.js ou d'interagir directement avec l'application principale.

Ces webviews sont utilisées pour des fonctionnalités comme les prévisualisations Markdown ou l'édition de notebooks Jupyter. Cependant, la complexité et l'interconnectivité du code de VSCode créent des opportunités pour les attaquants de découvrir des vulnérabilités.

La Vulnérabilité

La faille exploitée repose sur une combinaison de mauvaise isolation de la webview et de la manipulation des permissions d'origine. En ciblant un utilisateur avec un lien spécialement conçu, un attaquant peut forcer l'exécution de scripts malveillants dans le contexte de la webview, accédant ainsi au jeton GitHub.

Preuve de Concept et Protection

Une preuve de concept démontrant cette attaque a montré qu'il suffisait de quelques lignes de code pour exfiltrer un jeton. Pour te protéger, il est essentiel de toujours mettre à jour VSCode vers sa dernière version, où ce type de vulnérabilité est généralement corrigé rapidement. De plus, surveille attentivement les permissions accordées aux webviews et évite de cliquer sur des liens non vérifiés.

Réponse de VSCode

VSCode a répondu rapidement en corrigeant la faille et en renforçant les mesures de sécurité autour des webviews. Cela souligne l'importance d'une divulgation responsable et d'une collaboration rapide entre chercheurs en sécurité et développeurs d'applications.

Conclusion

La sécurité des outils de développement est cruciale, surtout lorsqu'ils interagissent avec des environnements aussi sensibles que GitHub. Cet incident sert de rappel de l'importance de rester vigilant face aux nouvelles menaces. Discutons de ton projet en 15 minutes.

Références

  • [Blog d'Ammar Askar sur le vol de jetons GitHub](https://blog.ammaraskar.com/github-token-stealing/)
GitHub VSCode Token Stealing Security Webview
Newsletter Deepthix · 100% IA · chaque lundi 8h

Un agent IA lit la tech à ta place.

Notre agent IA scanne ~200 sources par semaine et te livre les meilleurs articles le lundi 8h. Gratuit. 1 clic pour se désinscrire.

Voir la page newsletter →

Tu veux automatiser tes opérations ?

Discutons de ton projet en 15 minutes.

Réserver un call