NPM 12.0-s on skriptide käivitamine pakettide installimise ajal vaikevalikuna välja lülitatud.

Avalikustatud on NPM 12.0 paketihalduri versioon, mis kuulub Node.js'i komplekti ja mida kasutatakse JavaScripti moodulite jagamiseks. Uus versioon on märkimisväärne, kuna installimisel ei käivita skripte vaikimisi. Eeldatakse, et see muudatus keerukamaks muudab rünnakute teostamise sõltuvuste kompromiteerimise kaudu ja aeglustab installatsiooniskripti abil aktiveeritud usside levikut.

Skripti automaatse käivitamise keelamiseks, mis on määratud package.json failis preinstall, install või postinstall parameetrite kaudu, on allowScripts vaikeseade seatud „off“ väärtusele. Selliste skriptide käitamine, samuti C/C++ koodi kompileerimise käivitamine node-gyp utiliidiga, kui paketis on binding.gyp fail, toimub nüüd ainult kasutaja selgete juhiste korral. Lisaks on parameetrid „—allow-git“ ja „—allow-remote“ nüüd vaikimisi seatud väärtusele „none“, mis keelab automaatse allalaadimise sõltuvustest Git-hoidlatest ja otse linkidelt tar-arhiividele.

Paigaldusskriptide käivitamiseks tuleks kasutada käsku «npm approve-scripts», mille argumentideks on usaldusväärsete pakettide nimed või valik «—all», et anda luba kõigile pakettidele. Kahtlaste pakettide jaoks soovitatakse käivitada käsk «npm approve-scripts —allow-scripts-pending», mis kuvab loendi käivitamiseks soovitud skriptidest. Pärast nende skriptide kontrollimist saab need lubada käsuga «npm approve-scripts» ja lisada valgesse nimekirja failis package.json.

Lisaks on välja kuulutatud, et NPM-i hoidlas on keelatud GAT-juurdepääsu tokenite (Granular Access Tokens) kasutamine, mis on seadistatud tegevuste teostamiseks ilma kahefaktorilise autentimiseta (2FA). Alates augustist ei luba sellised tokenid ilma täiendava käsitsi kinnitamiseta teostada selliseid toiminguid nagu tokenite loomine või kustutamine, profiili, parooli või e-posti muutmine, kahefaktorilise autentimise seadistamine, taastamisülesannete genereerimine, juurdepääsuõiguste muutmine ja haldamine.

Jaanuaris 2027 plaanitakse keelata otsene pakettide avaldamine, kasutades 2FA-d mööda hiilivaid tokene. Samas saab pakette avaldada staging-osakonnas, kus need viibivad kuni käsitsi kinnitamise protsessini. Pärast käsitsi kinnitamist muutuvad avaldatud paketid kasutajatele installimiseks kättesaadavaks.

Automaatse avaldamise jaoks soovitatakse kasutada mehhanismi „Trusted Publishers“, mis põhineb OpenID Connect (OIDC) standardil ja aegunud autentimistokenitel, millega vahetavad välisteenused ja paketikaatalog paketi avaldamise operatsiooni kinnitamiseks traditsiooniliste paroolide või API pidevate juurdepääsutokenite asemel.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster