Versioni e re të menaxherit të paketave NPM 12.0, i përfshirë në shpërndarjen e Node.js që përdoret për shpërndarjen e moduleve në gjuhën JavaScript. Versioni i ri është i njohur për pezullimin e ekzekutimit të skriptave gjatë instalimit të pakove. Ky ndryshim pritet të bëjë më të vështirë realizimin e sulmeve përmes komprometimit të varësive dhe të ngadalësojë përhapjen e krimbave të aktivizuar nga skriptat e instalimit.
PĂ«r tĂ« ndaluar vetĂ«-ekzekutimin e skriptave tĂ« specificuara nĂ« package.json pĂ«rmes parametrave preinstall, install ose postinstall, cilĂ«simi default i allowScripts Ă«shtĂ« vendosur nĂ« "off". Ekzekutimi i kĂ«tyre skriptave, si dhe kompilimi i kodit C/C++ me ndihmĂ«n e utilitarit node-gyp kur njĂ« skedar binding.gyp Ă«shtĂ« i pranishĂ«m nĂ« paketĂ«, tani kryhet vetĂ«m pas njĂ« udhĂ«zimi tĂ« qartĂ« nga pĂ«rdoruesi. PĂ«rveç kĂ«saj, parametrat "âallow-git" dhe "âallow-remote" tani janĂ« vendosur nĂ« "none" si cilĂ«sim default, duke çaktivizuar shkarkimin automatik tĂ« varĂ«sive nga depo tĂ« Git-it dhe lidhje tĂ« drejtpĂ«rdrejta pĂ«r faqet me arkiva tar.
PĂ«r tĂ« organizuar nisjen e skripteve instalues, duhet tĂ« pĂ«rdoret komanda «npm approve-scripts», ku si argument kalohen emrat e pakove qĂ« meritojnĂ« besimin, ose opsioni «âall» pĂ«r t'i dhĂ«nĂ« leje tĂ« gjitha pakove. PĂ«r paketat e dyshimta, Ă«shtĂ« e rekomanduar tĂ« ekzekutohet komanda «npm approve-scripts âallow-scripts-pending», e cila do tĂ« nxjerrĂ« njĂ« listĂ« tĂ« skripteve qĂ« pretendojnĂ« tĂ« ekzekutohen. Pas verifikimit tĂ« kĂ«tyre skripteve, ato mund tĂ« lejohet me komandĂ«n «npm approve-scripts» dhe tĂ« shtohen nĂ« listĂ«n e bardhĂ« nĂ« package.json.
Përveç kësaj, është njoftuar ndalimi i përdorimit të GAT-tokenëve të aksesit (Granular Access Tokens) në depozitën NPM, të cilat janë konfiguruar për të kryer veprime pa verifikimin me dy faktorë (2FA). Duke filluar nga gushti, këto tokene pa një konfirmim manual të veprimeve nuk do të lejojnë të kryhen operacione të tilla si krijimi ose fshirja e tokeneve, ndryshimi i profilit, fjalëkalimit ose emailit, konfigurimi i verifikimit me dy faktorë, gjenerimi i kodave të rikuperimit, ndryshimi i të drejtave të aksesit dhe menaxhimi i shoqëruesve.
Në janar 2027, pritet të ndalohet publikimi direkt i paketave që përdorin tokene që anashkalojnë 2FA. Megjithatë, paketat do të mund të publikohen në seksionin staging, në të cilin ato do të qëndrojnë deri në miratimin manual të publikimit nga një shoqërues. Pas miratimit manual, paketat e publikuara do të jenë të disponueshme për instalim nga përdoruesit.
Për publikimin automatik, propozohet të përdoret mekanizmi "Trusted Publishers", i bazuar në standardin OpenID Connect (OIDC) dhe tokene autentikimi me një kohë të kufizuar, me të cilat shkëmbehen shërbime të jashtme dhe katalogu i paketave për të konfirmuar operacionin e publikimit të paketës në vend të përdorimit të fjalëkalimeve tradicionale ose tokeneve të përhershme të aksesit në API.
Burimi: opennet.ru
