关闭vscode markdown预览自动链接需设置"markdown.preview.linkify": false,仅影响预览窗;编辑器内url高亮为语法着色,非可点击链接,与导出无关。

VSCode 本身不拦截 URL 点击,也不会主动识别钓鱼链接——它只是把 Markdown 或文本里的 https:// 字符串渲染成可点击样式,点击后直接调用系统默认浏览器打开。所谓“拦截”,其实是靠配置禁用自动链接行为 + 人工判断 + 外部工具补位。
关闭 Markdown 预览中的自动链接渲染
这是最直接的“防误点”手段:预览窗口里 URL 不再是超链接,只剩纯文本,自然无法被意外触发。
- 打开设置(
Ctrl+,),搜索markdown.preview.linkify - 取消勾选,或在
settings.json中添加:"markdown.preview.linkify": false
- 改完无需重启,关闭再重新打开预览(
Ctrl+Shift+V)即可生效
注意:这个设置只影响内置预览窗,不影响编辑器源码高亮(高亮≠可点击),也不影响导出 HTML/PDF 的结果。
区分“高亮”和“可点击”:别被颜色骗了
很多人关了 markdown.preview.linkify 后仍看到 URL 是蓝色带下划线,就以为没生效——其实那是语法着色(string.url token),由当前主题控制,完全无交互能力。
- 验证是否真可点击:鼠标悬停看光标是否变成手型;按住
Ctrl键看是否有点击提示 - 如果只是高亮,不用管;如果能点开,说明
linkify还开着,或你正用的是第三方 Markdown 预览插件(如 Markdown Preview Enhanced),得去它自己的设置里关
编辑器内 URL 自动补全引发的误跳转
在 Markdown 文件中输入 http:// 后敲空格或回车,VSCode 可能自动补上 () 或 "",导致生成形如 (https://example.com) 的结构——某些插件或旧版解析器会把它当链接处理。
- 只对 Markdown 关闭自动闭合,加到
settings.json:"[markdown]": { "editor.autoClosingBrackets": "never", "editor.autoClosingQuotes": "never" } - 全局关会影响 JS/TS 等语言体验,不推荐
- 这类补全不会触发跳转,但可能干扰你写原始 URL 格式,尤其在写文档示例时
真正需要警惕的不是 VSCode,而是你点开后的页面
VSCode 没有 URL 黑白名单、不校验域名合法性、不扫描重定向链路。一旦你点了,就彻底交给了系统浏览器和网络环境。
- 钓鱼风险发生在点击之后:恶意页面可能伪造登录框、诱导下载木马、发起 CSRF 请求
- 建议搭配系统级防护:浏览器启用严格模式(如 Chrome 的
Strict Site Isolation)、DNS 过滤(如 NextDNS)、或本地 hosts 屏蔽已知恶意域名 - 团队协作中,可在提交前用
git diff扫描新增的 URL(配合正则:https?://[^\s)]+),人工复核来源是否可信
最常被忽略的一点:VSCode 的“点击”动作本身不带 Referer 或 UA,但目标网站只要用了基础 JS,就能立刻知道你是从 VSCode 预览页来的——这反而可能成为钓鱼页面定制话术的依据。











