보안 연구자 Ammar Askar가 2026년 6월 2일 자신의 블로그에 github.dev와 VS Code Web의 웹뷰 처리 방식과 관련한 취약점 분석을 공개했다. 글의 제목은 “1-Click GitHub Token Stealing via a VSCode Bug”로, 브라우저 기반 VS Code 환경에서 GitHub OAuth 토큰이 노출될 수 있다는 주장을 담고 있다.
github.dev는 GitHub 저장소를 브라우저에서 VS Code 형태로 열어 볼 수 있는 웹 개발 환경이다. 연구자는 이 환경이 GitHub 저장소 접근을 위해 OAuth 토큰을 사용하며, 토큰 권한 범위와 웹뷰 메시지 처리 구조가 결합될 경우 공격자가 악성 저장소 링크를 통해 토큰 탈취를 시도할 수 있다고 설명했다.
공개된 분석은 VS Code 웹뷰가 키보드 이벤트를 상위 애플리케이션으로 전달하는 방식에 주목한다. 연구자는 악성 노트북과 워크스페이스 확장 기능을 조합하면 사용자가 github.dev 링크를 여는 것만으로 공격 흐름이 이어질 수 있다고 주장했다. 다만 본 기사는 악용 가능성을 낮추기 위해 구체적인 재현 절차와 코드는 다루지 않는다.
연구자는 보호 조치로 github.dev 사이트 데이터와 브라우저 로컬 저장 데이터를 삭제할 것을 권고했다. 특히 과거 github.dev를 사용한 적이 있는 개발자는 브라우저에 남아 있는 세션·저장 데이터를 점검할 필요가 있다.
이번 사례는 웹 기반 개발 환경과 확장 기능 생태계가 개발자 생산성을 높이는 동시에 새로운 공격면이 될 수 있음을 보여준다. 개발자는 브라우저 기반 IDE, 확장 기능, 노트북 파일을 열 때 신뢰할 수 있는 출처인지 확인하고, 조직은 개발자 계정 토큰 권한과 저장 데이터 관리 정책을 점검해야 한다.
출처: Ammar Askar 블로그, “1-Click GitHub Token Stealing via a VSCode Bug”.









