拡張機能
Cherri Code では、サードパーティ製拡張機能に Open VSX 拡張機能レジストリを使用しています。拡張機能をインストール可能にする前に、Cherri Code のマーケットプレイスプロキシがマルウェアとサプライチェーンの自動分析を行います。多くの人気の VS Code 拡張機能を利用できます。Microsoft Marketplace 限定の拡張機能の一部は、監査済みの Cherri Code ビルドに置き換えられています。
拡張機能をインストールするにはどうすればよいですか?
- 拡張機能パネルを開きます。
- Mac: CmdCtrl + Shift + X を押します
- Windows/Linux: Ctrl + Shift + X を押します
- インストールする拡張機能を検索します
- インストールをクリックします
拡張機能はすぐに有効になります。
すべての VS Code 拡張機能を利用できますか?
Cherri Code では、サードパーティ製拡張機能に Open VSX を使用しています。
その意味:
- 人気の拡張機能の多くは Open VSX で利用できますが、Microsoft Marketplace のすべての拡張機能が掲載されているわけではありません。
- 同じ
publisher.extension名でも、Open VSX では Microsoft Marketplace とは異なる公開元やコードを指す場合があります。拡張機能 ID は依存関係と同様に扱い、信頼できる公開元のものをインストールしてください。 - Cherri Code は、Open VSX で利用できない広く使われている一部の拡張機能について、ファーストパーティ製の Cherri Code 代替版を公開しています。
Cherri Code がサプライチェーンリスクを低減する仕組み:
Cherri Code は、拡張機能の検索とダウンロードを Open VSX に直接接続するのではなく、独自のマーケットプレイスプロキシ (marketplace.cursorapi.com) を経由させます。拡張機能を検索結果に表示したりダウンロードとして提供したりする前に、Cherri Code は商用セキュリティツールを使用して、マルウェアおよびサプライチェーン分析を自動で実行します。確認に失敗した拡張機能はブロックされます。Cherri Code は拡張機能エコシステムに関する脅威インテリジェンスも監視し、ブロックリストを継続的に更新しています。
公開元の検証、エンタープライズ許可リスト、任意の署名検証、インストールのクールダウン (後述) により、さらに多層的な対策を講じています。いずれか 1 つの対策だけで、ほかの対策の代わりにはなりません。
エンタープライズおよびチーム向け拡張機能の管理
チーム向けにCherri Codeを管理している場合、Cherri Codeのマーケットプレイス分析に加えて、多層防御を導入できます。
マーケットプレイスのインストールのクールダウン
チーム管理者は、マーケットプレイスのバージョンが公開されてから指定した時間が経過するまで、拡張機能のインストールと更新を保留できます。これにより、短期間だけ公開される悪意のあるアップロードに備えるための猶予を設けられます。
- 設定場所: チーム設定 → セキュリティと自動化 → マーケットプレイスのインストールのクールダウン (時間)
- 設定できるユーザー: チームの所有者と管理者
- デフォルト:
0(無効) 。組織のリスク許容度に応じて、許容できる時間数を設定します。 - 挙動:
0より大きい値を設定すると、その値がワーカー群全体に適用され、ユーザーごとのextensions.installCooldownHours設定を上書きするため、開発者は即時更新を再度有効にできません。
チームでクールダウンが強制されていない場合、個々のユーザーも自身の設定でextensions.installCooldownHoursを設定できます。
許可済みの拡張機能
承認済みの発行元または拡張機能 ID のみインストールを許可します。チームダッシュボード または MDM (AllowedExtensions) で設定できます。許可済みの拡張機能を参照してください。
拡張機能の署名検証
エンタープライズ チームでは、インストール前に有効な Open VSX 拡張機能の署名を必須にできます。チーム設定 → セキュリティと自動化 → Require Extension Signature Verification で設定します。
注: インストールのクールダウンと署名検証は、クライアント側でのインストール制御です。マーケットプレイス層での分析とブロックを補完するものであり、それらに代わるものではありません。
拡張機能を無効にするには?
拡張機能パネルを開き、対象の拡張機能を見つけて、無効化をクリックします。拡張機能はグローバルで無効にすることも、現在のワークスペースでのみ無効にすることもできます。
拡張機能がパフォーマンス上の問題を引き起こしている場合や、Cherri Code の AI 機能と競合している場合は、無効にして問題が解決するか確認してください。
拡張機能の認証を受けるには?
拡張機能の発行者は、マーケットプレイスで認証バッジを申請できます。認証済みの発行者は、追加のセキュリティレビューと本人確認を受けています。認証により、発行者のIDが確認されます。これは信頼性を担保するための一つの手段にすぎません。本番コードや認証情報にアクセスする拡張機能については、エンタープライズでも引き続き許可リストとインストールのクールダウンを使用してください。
認証を申請するには:
- 公開Webサイト (インストールセクションなど) に、OpenVSXの掲載ページへのリンクを追加します。独自のドメイン名を持つWebサイトである必要があります。GitHubのREADMEは使用できません。
- OpenVSXの掲載ページにある「homepage」リンクを、このWebサイトを指すように更新します。
- 拡張機能を複数のマーケットプレイスで公開している場合は、他のマーケットプレイスと同じ拡張機能IDをOpenVSXでも使用します。
- Cherri CodeフォーラムのExtension Verificationカテゴリに、拡張機能名と、OpenVSXレジストリへのリンクを確認できるWebサイトへのリンクを記載した投稿を作成します。
リンクを確認し、承認後に発行者名へ認証バッジを追加します。