NPM 12.0 ve výchozím nastavení zakazuje spouštění skriptů při instalaci balíčků.

Byl vydán NPM 12.0, správce balíčků, který je součástí Node.js a používá se k distribuci JavaScriptových modulů. Nová verze je pozoruhodná tím, že ve výchozím nastavení odstraňuje skripty během instalace balíčku. Očekává se, že tato změna zkomplikuje útoky závislostí a zpomalí šíření červů aktivovaných instalačními skripty.

Aby se zabránilo automatickému spouštění skriptů zadaných v souboru package.json pomocí parametrů preinstall, install nebo postinstall, je nyní nastavení allowScripts ve výchozím nastavení nastaveno na „off“. Spouštění takových skriptů, stejně jako spuštění kompilace kódu C/C++ pomocí node-gyp, pokud balíček obsahuje soubor binding.gyp, se nyní provádí pouze na základě explicitního pokynu uživatele. Parametry „--allow-git“ a „--allow-remote“ jsou nyní ve výchozím nastavení nastaveny na „none“, což zakazuje automatické stahování závislostí z repozitářů Git a přímé odkazy na weby s tarbally.

Chcete-li povolit instalační skripty, použijte příkaz „npm approve-scripts“ s předáním názvů důvěryhodných balíčků jako argumentů nebo volbu „--all“ pro povolení všech balíčků. U pochybných balíčků se doporučuje spustit příkaz „npm approve-scripts --allow-scripts-pending“, který vypíše seznam čekajících skriptů. Po kontrole těchto skriptů je lze povolit pomocí příkazu „npm approve-scripts“ a přidat na bílou listinu v souboru package.json.

Dále byl v repozitáři NPM oznámen zákaz používání tokenů Granular Access Tokens (GAT) nakonfigurovaných pro akce bez dvoufaktorového ověřování (2FA). Počínaje srpnem nebudou tyto tokeny umožňovat operace, jako je vytváření nebo mazání tokenů, změna profilů, hesel nebo e-mailových adres, nastavení dvoufaktorového ověřování, generování obnovovacích kódů, změna přístupových práv nebo správa správců bez dalšího ručního potvrzení.

V lednu 2027 bude zakázáno přímé publikování balíčků pomocí tokenů, které obcházejí 2FA. Balíčky však bude možné publikovat v sekci staging, kde zůstanou, dokud správce ručně neschválí vydání. Po ručním schválení budou publikované balíčky k dispozici pro instalaci uživateli.

Pro automatizované publikování navrhujeme použití mechanismu „Důvěryhodní vydavatelé“, který je založen na standardu OpenID Connect (OIDC) a časově omezených ověřovacích tokenech vyměňovaných mezi externími službami a katalogem balíčků k potvrzení operace publikování balíčku, namísto použití tradičních hesel nebo trvalých přístupových tokenů API.

Zdroj: opennet.ru

Kupte si spolehlivý hosting pro stránky s DDoS ochranou, VPS VDS servery 🔥 Kupte si spolehlivý webhosting s ochranou DDoS, VPS VDS servery | ProHoster