Extensiones
Cherri Code utiliza el registro de extensiones Open VSX para extensiones de terceros. El proxy de marketplace de Cherri Code realiza análisis automatizados de malware y de la cadena de suministro antes de poner las extensiones a disposición para su instalación. Hay disponibles muchas extensiones populares de VS Code; algunas extensiones disponibles solo en Microsoft Marketplace se sustituyen por compilaciones auditadas de Cherri Code.
¿Cómo instalo una extensión?
- Abre el panel de extensiones:
- Mac: Pulsa CmdCtrl + Shift + X
- Windows/Linux: Pulsa Ctrl + Shift + X
- Busca la extensión que quieras
- Haz clic en Instalar
La extensión se activa de inmediato.
¿Funcionan todas las extensiones de VS Code?
Cherri Code usa Open VSX para las extensiones de terceros.
Qué significa esto para ti:
- La mayoría de las extensiones populares están disponibles en Open VSX, pero no todas las extensiones de Microsoft Marketplace se incluyen allí.
- El mismo nombre
publisher.extensionpuede corresponder a editores o código distintos en Open VSX y en Microsoft Marketplace. Trata los ID de extensión como dependencias: instala extensiones de editores en los que confíes. - Cherri Code publica sustitutos propios de Cherri Code para algunas extensiones de uso generalizado que no están disponibles en Open VSX.
Cómo reduce Cherri Code el riesgo de la cadena de suministro:
Cherri Code enruta las búsquedas y descargas de extensiones a través de su propio proxy de marketplace (marketplace.cursorapi.com), en lugar de enviarlas directamente a Open VSX. Antes de mostrar una extensión en las búsquedas u ofrecerla para su descarga, Cherri Code realiza análisis automatizados de malware y de la cadena de suministro con herramientas de seguridad comerciales. Las extensiones que no superan la revisión se bloquean. Cherri Code también supervisa la inteligencia de amenazas del ecosistema de extensiones y actualiza su lista de bloqueados con el tiempo.
La verificación de editores, las listas de permitidos empresariales, la verificación de firmas opcional y los tiempos de espera de instalación (a continuación) añaden capas adicionales. Ningún control sustituye a los demás.
Controles de extensiones para Enterprise y equipos
Si gestionas Cherri Code para un equipo, puedes añadir una capa adicional de protección al análisis del marketplace de Cherri Code.
Tiempo de espera para instalar desde el Marketplace
Los administradores de equipo pueden retrasar la instalación y actualización de extensiones hasta que una versión del marketplace lleve publicada un número mínimo de horas. Esto ofrece un margen de protección frente a cargas maliciosas de corta duración.
- Dónde configurar: Ajustes de equipo → Seguridad y automatización → Tiempo de espera para instalar desde el Marketplace (horas)
- Quién puede configurar: Propietarios y administradores de equipo
- Predeterminado:
0(desactivado). Establece un número de horas que tu organización considere aceptable según su nivel de riesgo. - Comportamiento: Si se establece un valor superior a
0, se aplica a toda la flota y anula los ajustes por usuario deextensions.installCooldownHours, de modo que los desarrolladores no puedan volver a habilitar las actualizaciones inmediatas.
Los usuarios individuales también pueden establecer extensions.installCooldownHours en sus propios ajustes cuando el equipo no haya aplicado un tiempo de espera.
Extensiones permitidas
Restringe las instalaciones a editores o ID de extensiones aprobados. Configúralo en el panel de control del equipo o mediante MDM (AllowedExtensions). Consulta Extensiones permitidas.
Verificación de firmas de extensiones
Los equipos Enterprise pueden exigir firmas válidas de extensiones de Open VSX antes de instalarlas. Configúralo en Ajustes del equipo → Seguridad y automatización → Exigir la verificación de firmas de extensiones.
Nota: El tiempo de espera de instalación y la verificación de firmas son controles de instalación del lado del cliente. Complementan el análisis y el bloqueo en la capa del marketplace, pero no los sustituyen.
¿Cómo desactivo una extensión?
Abre el panel de extensiones, busca la extensión y haz clic en Desactivar. Puedes desactivar extensiones globalmente o solo en el espacio de trabajo actual.
Si una extensión causa problemas de rendimiento o entra en conflicto con las funciones de IA de Cherri Code, intenta desactivarla para comprobar si se resuelve el problema.
¿Cómo verifico mi extensión?
Los editores de extensiones pueden solicitar una insignia de verificación en el marketplace. Los editores verificados han pasado por una revisión de seguridad adicional y una confirmación de identidad. La verificación confirma la identidad del editor. Es una capa de confianza; las empresas deben seguir usando listas de permitidos y tiempos de espera para las extensiones que acceden a código de producción y credenciales.
Para solicitar la verificación:
- Añade un enlace a tu ficha de OpenVSX en tu sitio web público (por ejemplo, en la sección de instalación). Debe ser un sitio web con su propio nombre de dominio; no se admiten archivos README de GitHub.
- Actualiza el enlace de "homepage" en tu ficha de OpenVSX para que dirija a este sitio web.
- Si tu extensión se publica en varios marketplaces, usa en OpenVSX el mismo ID de extensión que usas en los demás.
- Crea una publicación en la categoría Extension Verification del foro de Cherri Code con el nombre de tu extensión y un enlace a tu sitio web donde podamos verificar el enlace al registro de OpenVSX.
Verificaremos el enlace y añadiremos la insignia de verificación al nombre de tu editor una vez aprobada.