Hacktoberfest 2026: le issue che i maintainer hanno segnato per ottobre, aperte e adatte ai principianti. Sfoglia le issue Hacktoberfest

Allow trusted host init scripts to preserve direct-script review

Aperta
#2,466 0 commenti 0 reazioni 0 assegnatari Vedi su GitHub

Nessuno ha ancora preso questa issue.

Valutazione

Difficoltà
5/5
Tempo stimato
Più di una settimana
Idoneità per principianti
35/100
Tipo di issue
Funzionalità
Chiarezza
Abbastanza chiara
Stato di attività
Attiva
Stack tecnologico
java, powershell, python, shell

Direzione di ricerca

Inizia tracciando il flusso di approvazione e revisione degli script diretti dello strumento shell integrato insieme all’API pubblica shell.initScripts per sessione. Confronta il modo in cui sono rappresentati gli script di attivazione dell’host Bash e PowerShell, quindi determina come il contenuto esatto o i metadati di attendibilità potrebbero essere associati all’azione sottoposta a revisione senza indebolire la revisione degli script controllati dall’utente o illeggibili; il lavoro è completato quando viene preservata la revisione sicura degli script diretti per gli script host esplicitamente attendibili e aggiornabili.

Scritto dal modello di indicizzazione a partire dal testo della issue.

Descrizione

vs-code

Context

VS Code is adopting the public per-session shell.initScripts API so the SDK built-in shell tool can load the user's shell profile and activate the workspace-selected Python environment:

https://github.com/microsoft/vscode/pull/332593

Observed behavior

With no init scripts configured, a direct script invocation can be reviewed using the script and interpreter content under the normal permission flow.

When the same session has any host-provided shell.initScripts entry, the direct script invocation instead requires explicit approval because the shell environment can alter the script action.

This is secure as a conservative default, but it means an SDK consumer cannot opt into a known, host-generated activation script without changing approval behavior for otherwise identical direct script commands.

Ask

Please consider a public SDK contract for trusted host-provided init scripts that preserves safe direct-script review when possible.

Possible shapes include:

  • allowing the SDK/runtime to incorporate the exact init-script content into the reviewed action/fingerprint; or
  • adding explicit trust metadata for host-generated init scripts, with a conservative default for existing callers.

The behavior must remain secure when init scripts are user-controlled, mutable, unreadable, or otherwise cannot be bound to the reviewed action.

Consumer requirements

  • Per-session and updateable, matching shell.initScripts.
  • Applies to the built-in shell tool.
  • Does not weaken approval for arbitrary or unbound startup scripts.
  • Works for Bash and PowerShell host activation scripts.
Lingua principale
Java
Stelle
10.5k
Fork
1.5k
Merge medio
1g 9h
PR unite (30g)
130

Guida per i contributori

Apri la guida per i contributori

Come iniziare

  1. Leggi tutta la issue e poi la guida ai contributi del progetto.
  2. Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
  3. Fai un fork del repository e lavora su un branch.
  4. Apri una pull request che faccia riferimento al numero della issue.

Altre issue di github/copilot-sdk

Tutte le issue di github/copilot-sdk

Issue simili

Altre issue su Java

Ricevi le nuove issue nella tua casella

Un breve riepilogo di issue GitHub adatte ai principianti.