Az npm 12 húzása: alapból letiltja a telepítési scripteket
A GitHub által kiadott npm 12 egy fontos biztonsági váltást hoz: a telepítéskor futó scriptek mostantól alapból kikapcsolva vannak. A cél a beszállítói lánc kockázatának csökkentése, de a fejlesztőknek ez azt is jelenti, hogy több mindent kézzel kell jóváhagyniuk.
Mi változik az npm 12-ben?
Az npm 12 egyik legfontosabb újítása, hogy a telepítési scriptek mostantól alapértelmezetten nem futnak le. Ami korábban automatikusan megtörtént egy csomag telepítésekor, az most külön jóváhagyást kér. A módosítás célja egyértelmű: kevesebb esély legyen arra, hogy egy rosszindulatú vagy hibás csomag észrevétlenül kódot futtasson a gépen.
Aki megbízható scriptet akar engedélyezni, annak az npm approve-scripts --allow-scripts-pending parancsot kell használnia, majd az allowlistet a package.json fájlban is rögzítenie kell. Vagyis itt már nem egy apró, háttérben zajló részletről van szó: a telepítési folyamat kézzel foghatóan szigorúbb lett.
Miért pont most került elő?
A változást a GitHub már az előző hónapban előkészítette, akkor még azzal az üzenettel, hogy a fejlesztők frissítsenek legalább npm 11.16.0-ra, futtassák a szokásos install parancsot, és olvassák végig a figyelmeztetéseket. Ez most már nem csak előzetes jelzés: megérkezett az éles verzió.
Az npm 12 másik fontos lépése a granuláris hozzáférési tokenek kivezetése. Ezeket arra használták, hogy bizonyos műveleteket 2FA-megkerüléssel lehessen elvégezni, de a GitHub ezt is kockázatosnak tartja. A köztes időszakban azt javasolják, hogy az ilyen műveleteket inkább interaktívan, kétfaktoros azonosítással intézzék.
Mi maradt nyitva a végére?
Az újítások közül az egyik már most érvényes, a másik pedig 2026 augusztusának elején léphet életbe. Ez azt jelenti, hogy a fejlesztőknek most van idejük átnézni a telepítési folyamatokat, és felkészülni arra, hogy a korábban automatikus lépések egy része később jóval szigorúbb ellenőrzéshez kötődik.
Gyakorlati szempontból ez nem látványos újdonság, hanem egy csendes, de fontos biztonsági húzás: kevesebb kényelem, több kontroll. Aki npm-et használ, annak most különösen nem árt ránézni, hogy a projektjeiben mely scriptek futnak automatikusan, és melyeket kell majd külön engedélyezni.
Források és további olvasnivalók
-
npm 12 Disables Install Scripts by Default to Reduce Supply Chain Risk
Forrás: The Hacker News / npm 12 bejelentése. Fő konkrétumok: install scriptek alapból kikapcsolva; az engedélyezéshez npm approve-scripts --allow-scripts-pending és package.json allowlist szükséges. A GitHub a 2FA-megkerülésre használt granular access tokeneket is kivezeti. A fejlesztőket korábban npm 11.16.0 vagy újabb verzióra és a figyelmeztetések átnézésére kérték.
Ajánló
Tetszett a cikk? Ezt is olvasd el
A Lidl szerint egy szolgáltatói incidens miatt egy külön tárolt fájlhoz fértek hozzá illetéktelenek, és abból vásárlói adatok kerültek ki. Az érintetteket több országban is értesítették emailben.
A Meta szabadalmi kérelme nem kész funkció, de elég beszédes: a leírás szerint az AI a hangból következtetne az érzelmi állapotra, időponttal, hellyel és telefonhasználati adatokkal együtt.
Egy friss Windows Defender-javítás egy szokatlan 0-day hibát foltoz: a támadók elvileg a merevlemezt is megtölthették, nem csak a gépet terhelhették túl.