A Microsoft anunciou uma nova medida de segurança para o Visual Studio Code (VS Code), que agora inclui um atraso de duas horas nas atualizações automáticas de extensões. Essa iniciativa visa mitigar ameaças à cadeia de suprimentos de software, proporcionando uma camada adicional de proteção contra lançamentos comprometidos.
A partir da versão 1.123 do VS Code, as extensões serão atualizadas automaticamente duas horas após a publicação de novas versões. No entanto, os usuários ainda podem optar por atualizar manualmente a qualquer momento, utilizando o botão “Atualizar”. As extensões de editores confiáveis, como Microsoft, GitHub e OpenAI, não estão sujeitas a esse atraso e continuam a ser atualizadas imediatamente.
Essa mudança ocorre pouco depois de RubyGems implementar uma funcionalidade semelhante no Bundler 4.0.13, que permite um atraso configurável na instalação de novas versões de gemas. Outras ferramentas, como Bun, pnpm, npm e Yarn, também adotaram medidas de controle de instalação para reduzir a exposição a versões maliciosas recém-publicadas.
Essas atualizações surgem em resposta ao aumento de incidentes na cadeia de suprimentos de software, que visam comprometer sistemas de desenvolvedores e disseminar malware. O controle de idade mínima para instalação de pacotes ajuda a limitar a propagação de versões maliciosas antes que sejam identificadas e removidas pelos mantenedores dos registros.
Fonte:https://thehackernews.com/2026/06/vs-code-adds-2-hour-extension-auto.html


