npm v12 rakendab turvavaikeväärtusi: blokeeritud paigaldusskriptid, Git-sõltuvused, kaug-URLid (infosecurity-magazine.com)
0xBASE LUUREÜLEVAADE
- npm v12 blokeerib vaikimisi paigaldusskriptid, Git-sõltuvused ja kaug-URLid.
- Arendajad saavad hoiatusi testida npm 11.16.0+ ja kasutada `npm approve-scripts`.
- Eksperdid hoiatavad rünnakute võimaliku nihkumise eest eraandmekogudesse ja pimeda kinnitamise riski eest.
"GitHub teatas npm v12-st, mis toob kolm turvalisuse muudatust tarkvara tarneahela rünnete vastu võitlemiseks. Saadaval alates juulist 2026, blokeerib uuendus vaikimisi paigaldusskriptide automaatse käivitamise, takistab sõltuvuste lahendamist kohandatud Git-URLidest ja keelab pakettide hankimise välistest URLidest. Arendajad saavad valmistuda, kasutades npm 11.16.0+ ja käsku `npm approve-scripts`."
kommentaare veel pole.