npm v12 implementeert beveiligingsstandaarden: geblokkeerde installatiescripts, Git-afhankelijkheden, externe URL's (infosecurity-magazine.com)
0xBASE INTEL BRIEF
- npm v12 blokkeert standaard installatiescripts, Git-afhankelijkheden en externe URL's.
- Ontwikkelaars kunnen waarschuwingen testen met npm 11.16.0+ en `npm approve-scripts` gebruiken.
- Experts waarschuwen voor mogelijke verschuiving van aanvallen naar privé-repo's en risico van blinde goedkeuring.
"GitHub kondigde npm v12 aan, dat drie belangrijke beveiligingswijzigingen introduceert om software supply chain-aanvallen te bestrijden. Beschikbaar vanaf juli 2026, zal de update automatische uitvoering van installatiescripts blokkeren, resolutie van afhankelijkheden van aangepaste Git-URL's voorkomen en het ophalen van pakketten van externe URL's standaard verbieden. Ontwikkelaars kunnen zich voorbereiden met npm 11.16.0+ en het commando `npm approve-scripts`."
nog geen reacties.