npm v12 wprowadza domyślne ustawienia zabezpieczeń: zablokowane skrypty instalacyjne, zależności Git, zdalne adresy URL (infosecurity-magazine.com)
BRIEF WYWIADOWCZY 0xBASE
- npm v12 domyślnie blokuje skrypty instalacyjne, zależności Git i zdalne adresy URL.
- Deweloperzy mogą testować ostrzeżenia z npm 11.16.0+ i używać `npm approve-scripts`.
- Eksperci ostrzegają przed możliwym przeniesieniem ataków na prywatne repozytoria i ryzykiem ślepej akceptacji.
"GitHub ogłosił npm v12, wprowadzający trzy zmiany w zabezpieczeniach mające na celu zwalczanie ataków na łańcuch dostaw oprogramowania. Dostępna od lipca 2026 roku aktualizacja domyślnie zablokuje automatyczne wykonywanie skryptów instalacyjnych, uniemożliwi rozwiązywanie zależności z niestandardowych adresów URL Git i zabroni pobierania pakietów z zewnętrznych adresów URL. Deweloperzy mogą przygotować się, używając npm 11.16.0+ i polecenia `npm approve-scripts`."
brak komentarzy.