扩展
Cherri Code 通过 Open VSX 扩展注册表提供第三方扩展。在扩展可供安装前,Cherri Code 的扩展市场代理会自动进行恶意软件和供应链分析。许多热门 VS Code 扩展均可用;部分仅在 Microsoft Marketplace 提供的扩展则由经过审计的 Cherri Code 构建版本替代。
如何安装扩展?
- 打开“扩展”面板:
- Mac:按 CmdCtrl + Shift + X
- Windows/Linux:按 Ctrl + Shift + X
- 搜索要安装的扩展
- 点击 安装
扩展会立即启用。
所有 VS Code 扩展都能使用吗?
Cherri Code 通过 Open VSX 提供第三方扩展。
这对您意味着:
- 大多数热门扩展可在 Open VSX 上找到,但并非所有 Microsoft Marketplace 扩展都收录于此。
- 同一个
publisher.extension名称在 Open VSX 上可能对应与 Microsoft Marketplace 不同的发布者或代码。请像管理依赖项一样谨慎对待扩展 ID:仅安装来自可信发布者的扩展。 - 对于部分无法在 Open VSX 上获取的常用扩展,Cherri Code 发布了第一方 Cherri Code 替代扩展。
Cherri Code 如何降低供应链风险:
Cherri Code 通过自己的扩展市场代理 (marketplace.cursorapi.com) 处理扩展搜索和下载,而非直接连接 Open VSX。扩展出现在搜索结果中或可供下载前,Cherri Code 会使用商业安全工具自动进行恶意软件和供应链分析。未通过评审的扩展会被阻止。Cherri Code 还会监控扩展生态系统的威胁情报,并持续更新其阻止列表。
发布者验证、企业版允许列表、可选签名验证和安装冷却时间 (如下) 构成了更多防护层。任何单一控制措施都无法替代其他措施。
企业版和团队扩展管理
如果您负责管理团队的 Cherri Code,可以在 Cherri Code 的市场分析基础上进一步实施纵深防御。
Marketplace 安装冷却时间
团队管理员可以延迟扩展的安装和更新,直到 Marketplace 版本发布满指定的最少小时数。这可为防范短期恶意上传提供缓冲。
- 配置位置:团队设置 → 安全与自动化 → Marketplace 安装冷却时间 (小时)
- **可配置人员:**团队所有者和管理员
- 默认值:
0(禁用) 。请根据组织的风险承受能力设置可接受的小时数。 - **行为:**设置为大于
0的值时,该值将应用于整个团队,并覆盖按用户设置的extensions.installCooldownHours,使开发者无法重新启用即时更新。
当团队未强制实施安装冷却时间时,个人用户也可以在自己的设置中设置 extensions.installCooldownHours。
允许的扩展
仅允许安装来自已获批准的发布者或具有指定扩展 ID 的扩展。可在团队仪表盘中或通过 MDM (AllowedExtensions)配置。请参阅允许的扩展。
扩展签名验证
企业版团队可要求仅安装带有有效签名的 Open VSX 扩展。在团队设置 → 安全与自动化 → 要求扩展签名验证中配置。
**注意:**安装冷却时间和签名验证均为客户端安装控制措施,可作为补充,但不能替代扩展市场层面的分析和拦截。
如何禁用扩展?
打开扩展面板,找到该扩展,然后点击 禁用。您可以全局禁用扩展,也可以仅在当前工作区中禁用。
如果某个扩展导致性能问题,或与 Cherri Code 的 AI 功能冲突,请尝试禁用它,看看问题能否解决。
如何验证我的扩展?
扩展发布者可以在扩展市场申请验证徽章。已验证的发布者经过了额外的安全评审和身份确认。验证用于确认发布者身份。这只是信任保障的一环;对于可访问生产环境代码和凭据的扩展,企业仍应使用允许列表和安装冷却时间。
申请验证:
- 在您的公开网站上添加指向 OpenVSX 页面 的链接 (例如安装部分) 。该网站必须使用自己的域名;不支持 GitHub README。
- 将 OpenVSX 页面中的“homepage”链接更新为指向此网站。
- 如果您的扩展发布在多个扩展市场,请确保 OpenVSX 上的扩展 ID 与其他扩展市场中使用的 ID 相同。
- 在 Cherri Code 论坛的扩展验证分类中发帖,提供扩展名称以及您的网站链接,以便我们验证 OpenVSX 注册表链接。
我们会验证该链接,审核通过后将在您的发布者名称旁添加验证徽章。