P
AI / Tech

Az npm 12 húzása: alapból letiltja a telepítési scripteket

2026. 07. 28. 2 perc olvasás
Írta: NapiInfo szerkesztőség Szerkesztői ellenőrzés: NapiInfo Frissítve: 2026. 07. 27.
Bejelentkezés után elmentheted.
Az npm 12 húzása: alapból letiltja a telepítési scripteket
A lényeg röviden

A GitHub által kiadott npm 12 egy fontos biztonsági váltást hoz: a telepítéskor futó scriptek mostantól alapból kikapcsolva vannak. A cél a beszállítói lánc kockázatának csökkentése, de a fejlesztőknek ez azt is jelenti, hogy több mindent kézzel kell jóváhagyniuk.

Mi változik az npm 12-ben?

Az npm 12 egyik legfontosabb újítása, hogy a telepítési scriptek mostantól alapértelmezetten nem futnak le. Ami korábban automatikusan megtörtént egy csomag telepítésekor, az most külön jóváhagyást kér. A módosítás célja egyértelmű: kevesebb esély legyen arra, hogy egy rosszindulatú vagy hibás csomag észrevétlenül kódot futtasson a gépen.

Aki megbízható scriptet akar engedélyezni, annak az npm approve-scripts --allow-scripts-pending parancsot kell használnia, majd az allowlistet a package.json fájlban is rögzítenie kell. Vagyis itt már nem egy apró, háttérben zajló részletről van szó: a telepítési folyamat kézzel foghatóan szigorúbb lett.

Miért pont most került elő?

A változást a GitHub már az előző hónapban előkészítette, akkor még azzal az üzenettel, hogy a fejlesztők frissítsenek legalább npm 11.16.0-ra, futtassák a szokásos install parancsot, és olvassák végig a figyelmeztetéseket. Ez most már nem csak előzetes jelzés: megérkezett az éles verzió.

Az npm 12 másik fontos lépése a granuláris hozzáférési tokenek kivezetése. Ezeket arra használták, hogy bizonyos műveleteket 2FA-megkerüléssel lehessen elvégezni, de a GitHub ezt is kockázatosnak tartja. A köztes időszakban azt javasolják, hogy az ilyen műveleteket inkább interaktívan, kétfaktoros azonosítással intézzék.

Mi maradt nyitva a végére?

Az újítások közül az egyik már most érvényes, a másik pedig 2026 augusztusának elején léphet életbe. Ez azt jelenti, hogy a fejlesztőknek most van idejük átnézni a telepítési folyamatokat, és felkészülni arra, hogy a korábban automatikus lépések egy része később jóval szigorúbb ellenőrzéshez kötődik.

Gyakorlati szempontból ez nem látványos újdonság, hanem egy csendes, de fontos biztonsági húzás: kevesebb kényelem, több kontroll. Aki npm-et használ, annak most különösen nem árt ránézni, hogy a projektjeiben mely scriptek futnak automatikusan, és melyeket kell majd külön engedélyezni.

Megosztás Facebookon Megosztás X-en Megosztás LinkedInen Megosztás emailben

Források és további olvasnivalók

  • npm 12 Disables Install Scripts by Default to Reduce Supply Chain Risk

    Forrás: The Hacker News / npm 12 bejelentése. Fő konkrétumok: install scriptek alapból kikapcsolva; az engedélyezéshez npm approve-scripts --allow-scripts-pending és package.json allowlist szükséges. A GitHub a 2FA-megkerülésre használt granular access tokeneket is kivezeti. A fejlesztőket korábban npm 11.16.0 vagy újabb verzióra és a figyelmeztetések átnézésére kérték.

Ajánló

Tetszett a cikk? Ezt is olvasd el

Lidl: online vásárlói adatok szivárogtak ki
AI / Tech

A Lidl szerint egy szolgáltatói incidens miatt egy külön tárolt fájlhoz fértek hozzá illetéktelenek, és abból vásárlói adatok kerültek ki. Az érintetteket több országban is értesítették emailben.

3 órája 2 perc