npm v12 впроваджує стандартні параметри безпеки: заблоковані скрипти встановлення, залежності Git, віддалені URL-адреси (infosecurity-magazine.com)
0xBASE INTEL BRIEF
- npm v12 за замовчуванням блокує скрипти встановлення, залежності Git та віддалені URL-адреси.
- Розробники можуть тестувати попередження за допомогою npm 11.16.0+ та використовувати `npm approve-scripts`.
- Експерти попереджають про можливе переміщення атак на приватні репозиторії та ризик сліпого схвалення.
"GitHub оголосив про npm v12, який впроваджує три важливі зміни в безпеці для боротьби з атаками на ланцюг постачання програмного забезпечення. Доступний з липня 2026 року, оновлення за замовчуванням блокуватиме автоматичне виконання скриптів встановлення, запобігатиме вирішенню залежностей з користувацьких URL-адрес Git і заборонятиме отримання пакетів із зовнішніх URL-адрес. Розробники можуть підготуватися, використовуючи npm 11.16.0+ та команду `npm approve-scripts`."
коментарів ще немає.