npm packt seine riskantesten Sicherheitsprobleme an

GitHub verschärft mit npm 12 die Standardsicherheit des Node.js-Paketmanagers: Installationsskripte aus Abhängigkeiten, Git-Repositories und externen Quellen werden ab Juli 2026 nicht mehr automatisch ausgeführt. Stattdessen müssen Entwickler vertrauenswürdige Pakete ausdrücklich freigeben.

Die Änderung soll einen der wichtigsten Angriffswege für Software-Lieferketten schließen, über den Schadcode bereits während der Paketinstallation ausgeführt werden kann. Unternehmen und Entwickler werden aufgefordert, ihre Build- und CI/CD-Prozesse frühzeitig anzupassen und betroffene Abhängigkeiten zu prüfen.

Quelle: ix · de