npm v12 implementa impostazioni predefinite di sicurezza: script di installazione bloccati, dipendenze Git, URL remoti (infosecurity-magazine.com)
- npm v12 blocca script di installazione, dipendenze Git e URL remoti per impostazione predefinita.
- Gli sviluppatori possono testare gli avvisi con npm 11.16.0+ e usare `npm approve-scripts`.
- Gli esperti avvertono di un possibile spostamento degli attacchi verso repository privati e del rischio di approvazione cieca.
"GitHub ha annunciato npm v12, che introduce tre modifiche sostanziali alla sicurezza per contrastare gli attacchi alla supply chain del software. Disponibile da luglio 2026, l'aggiornamento bloccherà l'esecuzione automatica degli script di installazione, impedirà la risoluzione delle dipendenze da URL Git personalizzati e vieterà l'approvvigionamento di pacchetti da URL esterni per impostazione predefinita. Gli sviluppatori possono prepararsi utilizzando npm 11.16.0+ e il comando `npm approve-scripts`."
ancora nessun commento.