Το NPM 12.0 απενεργοποιεί τα σενάρια που εκτελούνται κατά την εγκατάσταση πακέτων από προεπιλογή.

Κυκλοφόρησε το NPM 12.0, ένας διαχειριστής πακέτων που περιλαμβάνεται στο Node.js και χρησιμοποιείται για τη διανομή μονάδων JavaScript. Η νέα έκδοση είναι αξιοσημείωτη για την προεπιλεγμένη αφαίρεση των σεναρίων κατά την εγκατάσταση των πακέτων. Αυτή η αλλαγή αναμένεται να περιπλέξει τις επιθέσεις εξαρτήσεων και να επιβραδύνει την εξάπλωση των ιών τύπου worm που ενεργοποιούνται από τα σενάρια εγκατάστασης.

Για να αποτραπεί η αυτόματη εκτέλεση των σεναρίων που καθορίζονται στο package.json μέσω των παραμέτρων προεγκατάστασης, εγκατάστασης ή μετά την εγκατάσταση, η ρύθμιση allowScripts έχει πλέον οριστεί σε "off" από προεπιλογή. Η εκτέλεση τέτοιων σεναρίων, καθώς και η εκκίνηση της μεταγλώττισης κώδικα C/C++ από το node-gyp εάν το πακέτο περιέχει ένα αρχείο binding.gyp, εκτελείται πλέον μόνο κατόπιν σαφούς εντολής χρήστη. Επιπλέον, οι παράμετροι "--allow-git" και "--allow-remote" έχουν πλέον οριστεί σε "none" από προεπιλογή, απενεργοποιώντας την αυτόματη λήψη εξαρτήσεων από αποθετήρια Git και απευθείας συνδέσμους σε ιστότοπους με tarball.

Για να ενεργοποιήσετε τα σενάρια εγκατάστασης, χρησιμοποιήστε την εντολή "npm approve-scripts", μεταβιβάζοντας τα ονόματα των αξιόπιστων πακέτων ως ορίσματα ή την επιλογή "--all" για να επιτρέψετε όλα τα πακέτα. Για αμφισβητήσιμα πακέτα, συνιστάται η εκτέλεση της εντολής "npm approve-scripts --allow-scripts-pending", η οποία θα εμφανίσει τα σενάρια που εκκρεμούν. Αφού ελέγξετε αυτά τα σενάρια, μπορούν να επιτραπούν χρησιμοποιώντας το "npm approve-scripts" και να προστεθούν στη λίστα επιτρεπόμενων στο package.json.

Επιπλέον, έχει ανακοινωθεί στο αποθετήριο NPM απαγόρευση χρήσης Granular Access Tokens (GAT) που έχουν ρυθμιστεί για ενέργειες χωρίς έλεγχο ταυτότητας δύο παραγόντων (2FA). Από τον Αύγουστο, τέτοια διακριτικά δεν θα επιτρέπουν λειτουργίες όπως η δημιουργία ή η διαγραφή διακριτικών, η αλλαγή προφίλ, κωδικών πρόσβασης ή διευθύνσεων email, η ρύθμιση ελέγχου ταυτότητας δύο παραγόντων, η δημιουργία κωδικών ανάκτησης, η αλλαγή δικαιωμάτων πρόσβασης ή η διαχείριση συντηρητών χωρίς πρόσθετη χειροκίνητη επιβεβαίωση.

Τον Ιανουάριο του 2027, η άμεση δημοσίευση πακέτων χρησιμοποιώντας διακριτικά που παρακάμπτουν το 2FA θα απαγορεύεται. Ωστόσο, τα πακέτα θα μπορούν να δημοσιεύονται στην ενότητα προετοιμασίας, όπου θα παραμένουν μέχρι η κυκλοφορία να εγκριθεί χειροκίνητα από τον συντηρητή. Μετά τη χειροκίνητη έγκριση, τα δημοσιευμένα πακέτα θα είναι διαθέσιμα για εγκατάσταση από τους χρήστες.

Για την αυτοματοποιημένη δημοσίευση, προτείνουμε τη χρήση του μηχανισμού "Trusted Publishers", ο οποίος βασίζεται στο πρότυπο OpenID Connect (OIDC) και σε διακριτικά ελέγχου ταυτότητας περιορισμένου χρόνου που ανταλλάσσονται μεταξύ εξωτερικών υπηρεσιών και του καταλόγου πακέτων για την επιβεβαίωση της λειτουργίας δημοσίευσης του πακέτου, αντί για τη χρήση παραδοσιακών κωδικών πρόσβασης ή μόνιμων διακριτικών πρόσβασης API.

Πηγή: opennet.ru

Αγοράστε αξιόπιστη φιλοξενία για ιστότοπους με προστασία DDoS, διακομιστές VPS VDS 🔥 Αγοράστε αξιόπιστη φιλοξενία ιστοσελίδων με προστασία DDoS, διακομιστές VPS VDS | ProHoster