Në NPM 12.0, për default është çaktivizuar ekzekutimi i skripteve gjatë instalimit të pakove

ËshtĂ« publikuar versioni 12.0 i menaxherit tĂ« pakove NPM, qĂ« Ă«shtĂ« i pĂ«rfshirĂ« nĂ« shpĂ«rndarjen e Node.js dhe pĂ«rdoret pĂ«r shpĂ«rndarjen e moduleve nĂ« gjuhĂ«n JavaScript. Versioni i ri shquhet pĂ«r pezullimin e funksionit tĂ« ekzekutimit tĂ« skripteve gjatĂ« instalimit tĂ« pakove. Ky ndryshim pritet ta vĂ«shtirĂ«sojĂ« realizimin e sulmeve pĂ«rmes kompromitimit tĂ« varĂ«sive dhe tĂ« ngadalĂ«sojĂ« pĂ«rhapjen e wiresh qĂ« aktivizohen nga skriptet e instalimit.

PĂ«r tĂ« ndaluar auto-ekzekutimin e skripteve tĂ« shĂ«nuara nĂ« package.json pĂ«rmes parametrave preinstall, install ose postinstall, konfigurimi allowScripts tani Ă«shtĂ« caktuar nĂ« 'off'. Ekzekutimi i kĂ«tyre skripteve, si dhe ekzekutimi i kompilimit tĂ« kodit C/C++ me ndihmĂ«n e utilitarit node-gyp kur nĂ« paketĂ« ka skedarin binding.gyp, tani bĂ«het vetĂ«m me njĂ« udhĂ«zim tĂ« qartĂ« nga pĂ«rdoruesi. PĂ«rveç kĂ«saj, parametrat '—allow-git' dhe '—allow-remote' tani janĂ« caktuar nĂ« 'none', duke çaktivizuar shkarkimin automatik tĂ« varĂ«sive nga repository-t Git dhe nga lidhje tĂ« drejtpĂ«rdrejta pĂ«r sajtet me arkiva tar.

PĂ«r tĂ« organizuar ekzekutimin e skripteve tĂ« instalimit, duhet tĂ« pĂ«rdoret komanda 'npm approve-scripts', e cila merr si argument emrat e paketave tĂ« besueshme, ose opsioni '—all' pĂ«r tĂ« lejuar tĂ« gjitha paketat. PĂ«r paketat e dyshimta, rekomandohet tĂ« ekzekutohet komanda 'npm approve-scripts —allow-scripts-pending', e cila do tĂ« japĂ« njĂ« listĂ« tĂ« skripteve qĂ« pretendojnĂ« tĂ« ekzekutohen. Pas verifikimit tĂ« kĂ«tyre skripteve, ato mund tĂ« lejohet me komanden 'npm approve-scripts' dhe tĂ« shtohen nĂ« listĂ«n e bardhĂ« nĂ« package.json.

Përveç kësaj, është shpallur ndalimi i përdorimit të GAT tokens të aksesit (Granular Access Tokens) në repository-n NPM, të cilat janë të konfiguruara për të kryer veprime pa autentifikim me dy faktorë (2FA). Duke filluar nga gushti, këto token pa konfirmim të duarve nuk do të lejojnë të kryhen operacione si krijimi ose fshirja e tokeneve, ndryshimi i profilit, fjalëkalimit ose email-it, konfigurimi i autentikimit me dy faktor, gjenerimi i kodëve të rivendosjes, ndryshimi i të drejtave të aksesit dhe menaxhimi i shërbimeve.

Në janar 2027 pritet të ndalohet publikimi i drejtpërdrejtë i paketave që përdorin tokene për të anashkaluar 2FA. Megjithatë, paketat do të mund të publikohen në seksionin staging, ku ato do të qëndrojnë deri në konfirmimin manual të lëshimit nga shoqëruesi. Pas konfirmimit manual, paketat e publikuara do të jenë të disponueshme për instalim nga përdoruesit.

Për publikimin automatik propozohet të përdoret mekanizmi "Trusted Publishers", i bazuar në standardin OpenID Connect (OIDC) dhe tokene autentikimi me afat të kufizuar, të cilat shkëmbehen midis shërbimeve të jashtme dhe katalogut të paketave për të konfirmuar operacionin e publikimit të paketave, në vend të përdorimit të fjalëkalimeve tradicionale ose tokeneve të qëndrueshme të aksesit në API.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster