npm v12 ottaa käyttöön oletusarvoiset suojausasetukset: asennusskriptit estetty, Git-riippuvuudet, etä-URLit (infosecurity-magazine.com)
0xBASE INTEL BRIEF
- npm v12 estää oletusarvoisesti asennusskriptit, Git-riippuvuudet ja etä-URLit.
- Kehittäjät voivat testata varoituksia npm 11.16.0+:lla ja käyttää `npm approve-scripts`-komentoa.
- Asiantuntijat varoittavat hyökkäysten mahdollisesta siirtymisestä yksityisiin repoihin ja sokean hyväksynnän riskistä.
"GitHub ilmoitti npm v12:sta, joka tuo kolme tärkeää suojausmuutosta ohjelmistotoimitusketjun hyökkäysten torjumiseksi. Saatavilla heinäkuusta 2026 alkaen, päivitys estää oletusarvoisesti asennusskriptien automaattisen suorittamisen, estää riippuvuuksien ratkaisemisen mukautetuista Git-URL-osoitteista ja kieltää pakettien hakemisen ulkoisista URL-osoitteista. Kehittäjät voivat valmistautua käyttämällä npm 11.16.0+:aa ja `npm approve-scripts`-komentoa."
ei vielä kommentteja.