VSCode扩展发布未通过病毒检查,如何获取具体失败原因
VSCode扩展发布病毒检查失败排查方案
- 首先完成本地自查
- 本地复现GitHub Actions的完整打包流程,生成
.vsix安装包,先用本地杀毒软件扫描该包,排除打包环节引入被感染文件、恶意依赖的可能 - 执行
npm audit命令扫描项目依赖的安全风险,核对第三方依赖是否有恶意代码相关的历史问题 - 检查打包产物的文件清单,确认没有包含无关可执行文件、加密压缩包、高度混淆的脚本类内容,这类内容容易触发病毒扫描规则误报
- 本地复现GitHub Actions的完整打包流程,生成
- 向VSCode Marketplace官方提交申请获取具体报错信息
- 选择扩展发布问题类别的支持工单,提交时附带以下信息:扩展唯一标识、待发布版本号v1.7.1、完整报错信息
Extension failed Virus check. Please submit a valid extension、打包好的.vsix安装包附件 - 官方会返回病毒扫描触发的具体规则、对应有问题的文件路径,可根据返回内容针对性调整
- 若确认属于误报,可在工单中申请人工复核,核验无误后官方会手动放行该版本
- 选择扩展发布问题类别的支持工单,提交时附带以下信息:扩展唯一标识、待发布版本号v1.7.1、完整报错信息
- 临时替代排查方案
- 移除打包产物中不必要的测试文件、构建缓存、日志文件后重新提交,减少冗余文件触发误判的概率
- 若打包时使用了代码混淆、强压缩工具,可临时关闭相关配置后重新提交,验证是否为混淆后的代码触发了扫描规则
内容的提问来源于stack exchange,提问作者Lh Lee
相关产品推荐
相关产品推荐

