Ներդրված է NPM 12.0 տարբերակը, որը Ազգային ձեւավորման Node.js-ի մեջ է, եւ օգտագործվում է JavaScript մոդուլների տարածման համար: Նոր տարբերակը առանձնանում է այն հանգամանքով, որ ըստ մուտքային համակարգի արգելվում է սկրիպտերի ակտիվացումը պակերի տեղադրման ժամանակ: Սպասվում է, որ այս փոփոխությունը բարդացնի հարձակումների իրականացման հնարավորությունը կախվածությունների միջոցով եւ կբարդացնի տեղադրման սկрипտներից ակտիվացվող աղետների տարածումը:
Սկրիպտերի ավտոմատ ակտիվացումը package.json-ում նախապես տեղադրված preinstall, install կամ postinstall պարամետրերով արգելելու համար allowScripts կարգավորումը ըստ մուտքային համակարգի կարգահարված է «off»: Այդպիսի սկրիպտերի կատարումը, ինչպես նաեւ C/C++ կոդի կոմպիլացիայի իրականացման node-gyp գործիքից, որն ունի binding.gyp ֆայլ, այժմ իրականացվում է միայն օգտագործողի հստակ հրահանգի դեպքում: Բացի այդ, «—allow-git» եւ «—allow-remote» պարամերները այժմ ըստ մուտքային համակարգի կարգավորված են «none», որը արգելում է կախվածությունների ավտոմատ ներբեռնումը Git-փոխանցումներից եւ ուղիղ հղումների միջոցով tar-արխիվներին:
Ներգրավել սկրիպտերի կատարման համար հարկավոր է օգտագործել «npm approve-scripts» հրամանը, որի որպես պարբերականներ փոխանցվում են վստահելի փաթեթների անունները կամ «—all» տարբերակը, որը թույլ է տալիս բոլոր փաթեթներին: Թերահավատ փաթեթների համար խորհուրդ է տրվում գործարկել «npm approve-scripts —allow-scripts-pending» հրամանը, որը կցուցադրի մշակված սկրիպտերի ցուցակը: Տվյալ սկրիպտերի ուսումնասիրությունից հետո դրանք կարող են թույլատրվել «npm approve-scripts» հրամանով եւ ավելացվել վստահելի ցուցակներում package.json-ի մեջ:
Բացի այդ, հայտարարություն է արվել NPM ռեպոզիտորում GAT-ամուտի նշումների (Granular Access Tokens) օգտագործման արգելքի մասին, որոնք նախատեսված են գործողություններ կատարելու համար առանց երկակի հաստատման (2FA): Օգոստոսից սկսած նման նշումները առանց լրացուցիչ ձեռքի ստուգման չեն թույլատրի այդպիսի գործողություններ, ինչպիսիք են նշումների ստեղծումը կամ ջնջումը, պրոֆիլների, գաղտնաբառերի կամ էլ.փոստերի փոփոխումը, երկակի հաստատման تنظیمումը, վերականգնման ծածկագրերի արտադրումը, 权限の変更および管理を行うことができます。
Վերջապես, 2027 թվականի հունվարին նախատեսում են արգելել հատկապես 2FA շրջանցող նշումների օգտագործմամբ փաթեթների իմանալը: Ժամանակահատվածում փաթեթները կարող են հրապարակվել staging բաժնում, որտեղ նրանք կգտնվեն մինչև ուղիղ հաստատման գործողությունը: Այդպիսին թող տեղադրվեն օգտագործողների կողմից:
Автоматական հրապարակման համար առաջարկվում է օգտագործել «Trusted Publishers» մեխանիզմը, որը հիմնված է OpenID Connect (OIDC) ստանդարտի եւ սահմանափակ ժամկետով հաստատման տոմսերի օգտագործման վրա, որոնցով փոխանակվում են արտաքին ծառայությունները եւ փաթեթների каталогը փաթեթի հրապարակման գործողությունն հաստատելու համար, փոխարենը օգտագործելու ավանդական գաղտնաբառեր կամ API-ին մշտական մուտքի տոմսեր։
Ընտանիք: opennet.ru
