Are insecure code completions in PyCharm a vulnerability?
L'auteur a constaté que le plugin Full Line Code Completion de PyCharm proposait des lignes de code urllib3 potentiellement dangereuses, notamment la désactivation des avertissements et de la vérification des certificats. Accepter ces suggestions amènerait à appeler urllib3.disable_warnings ou à définir cert_reqs='CERT_NONE', ce qui supprimerait les avertissements et exposerait les requêtes à des attaques de type homme‑au‑milieu. Le comportement a été signalé à JetBrains, dont le support n'a pas déterminé clairement s'il s'agissait d'une vulnérabilité, a demandé de ne pas publier le rapport et a renvoyé à la politique de divulgation coordonnée. Après avoir attendu 90 jours sans retour substantiel, l'auteur a vérifié une version ultérieure et constaté que les mêmes suggestions non sécurisées persistent. Il ne vise pas spécifiquement JetBrains, estime que ce problème est probablement courant dans les modèles de génération de code, juge les CVE inadaptés pour ce cas mais demande que le comportement soit corrigé à la source et sollicite des avis sur la question.