Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
GitHub und das npm Team haben beschlossen, das Standardverhalten des Paket-Installationsgerätes zu verschärfen: in npm v12 Die Installationsskripte werden standardmäßig deaktiviert und die Auflösung von Einheiten aus entfernten Git- oder URL-Repositorien ist eingeschränkt, es sei denn, der Entwickler hat ausdrücklich genehmigt. Die Maßnahme zielt darauf ab, eine der am meisten genutzten Routen bei Angriffen auf die Lieferkette zu schließen: die automatische Ausführung des Codes während der "npm install" mittels Life Cycle Haken (vorinstallieren, installieren, nachinstallieren und vorbereiten).
Die Veränderung reagiert auf ein reales und gemeinsames Risiko: ein engagiertes Paket an jedem beliebigen Punkt der Übergangskette kann Code auf der Entwicklermaschine oder in einem CI-Läufer laufen. Viele Projekte, Bibliotheken und Tools hängen von Skripten ab, die bei der Installation von Abhängigkeiten automatisch ausgeführt werden, und das Standard-Vertrauen ist das, was Angreifer verwendet haben, um Back-Türen einzufügen oder schädliche Nutzlasten in Entwicklungs- und Bereitstellungsumgebungen auszuführen.

Die praktischen Auswirkungen sind doppelt. Zum einen, Verbesserung der Sicherheit durch die ausdrückliche Genehmigung der Ausführung von Skripten und der Auflösung nicht registrierter Quellen; Gebäude- und Entwicklungsflüsse die heute von automatischen nativen Kompilationen (Node-gyp) abhängen, Skripte von Git Referenzen vorbereiten, oder Pakete von entfernten Tarballs installiert. Ausrüstungen und Projekte, die Einheiten mit nativen Zusammenstellungen oder direkten Verweisen auf Repositorien verwenden, müssen angepasst werden.
GitHub empfiehlt die Vorbereitung bereits durch Aktualisierung auf npm 11.16.0 oder mehr, die normale Installation und Überprüfung der Warnungen, die npm zeigt. Das Werkzeug bietet einen Genehmigungsstrom mit npm genehmigt, die es erlaubt, die Trust-Skripte zu überprüfen, zu genehmigen und die Änderungen des Pakets zu kompromittieren. json, so dass nur die zugelassenen nach bis zu npm v12 weiter laufen. Es ist eine Gelegenheit, bewusst zu prüfen, welche Pakete wirklich Code vor Ort ausführen müssen.
Als praktische Maßnahmen, um die Auswirkungen zu reduzieren und die Sicherheit Ihrer Lieferkette zu verbessern, beachten Sie: Teständerungen in einem isolierten Zweig und in CI-Läufern vor der Migration; aktualisieren CI-Bilder oder Container, um die neue Version von npm enthalten; vermeiden Git oder Remote-Abhängigkeiten ohne Rechtfertigung und, falls erforderlich, ausdrücklich autorisieren Sie sie; priorisieren Sie die Verwendung von Schloss-Dateien und Festversionen; und behandeln Sie mit besonderer Sorgfalt die Pakete, die native Block-Compilation machen,

Darüber hinaus integriert es ergänzende Kontrollen: Es ermöglicht die Analyse von Abhängigkeiten und Warnungen (z.B. Dependabot oder Snyk) verdächtige Änderungen zu erkennen, es erfordert eine menschliche Überprüfung für relevante Pull-Anfragen, es ermöglicht 2FA und Publishing-Politiken im npm-Register für die Betreuer, und es hält Beweise für Herkunft mit SBOM und Unterschriften, wenn möglich. GitHubs gute Praxisdokumentation zur Supply Chain Security ist ein guter Ausgangspunkt: https: / / docs.github.com / en / code-security / Supply-chain-security.
Um genau zu verstehen, welche Skripte und Verhaltensweisen betroffen sein werden, ist es angebracht, die offizielle npm-Dokumentation über Skripte und Lifecycle-Hooks zu lesen; dies hilft, in Ihrem Baum von Abhängigkeiten zu identifizieren, in denen Skripte ausgeführt werden und welche Sie explizit zustimmen müssen: https: / / docs.npmjs.com / cli / v12 / using-npm / scripts. Passen Sie das Voreinstellungsfenster an, um die Angriffsfläche zu überprüfen und zu reduzieren: weniger zuverlässige Standardskripte = weniger unberechtigtes Ausführungsrisiko.
Kurz gesagt, npm v12 stellt einen signifikanten Fortschritt beim Schutz der JavaScript-Versorgungskette dar, indem eine Erweiterung des tacit Vertrauens in eine explizite Genehmigung umgewandelt wird. Die Teams, die diese Maßnahmen mit zusätzlicher Planung, Prüfung und Kontrolle ergreifen, reduzieren ihre Exposition gegenüber Supply-Chain-Angriffen und vermeiden unerwartete Unterbrechungen in ihren Konstruktions- und Bereitstellungsprozessen.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

GitLab kritische Warnung: Notfall-Patch repariert CVE-2026-19478, um öffentliche Projekte ohne Anmeldeinformationen zu ändern oder zu beseitigen
GitLab veröffentlichte am 17. August 2026 einen Notfall-Patch, um die kritische Schwachstelle in seiner selbstgehosteten Software (Community and Enterprise Edition) zu korrigier...

Wenn der MCP-Server Ihre Anmeldeinformationen behält: der stille Angriffsvektor der IA in der Produktion
Die Einbindung von IA-Agenten in Geschäftsprozesse hat einen praktischen Weg für Produktionssysteme und Daten eröffnet, die von Modellen aus zugänglich gemacht werden können: es...

Kritische Warnung: CVE-2026-58231 in SAP Commerce Cloud könnte Remote-Code Ausführung ermöglichen; Patch und dringende Minderung
Eine kritische Schwachstelle, die SAP Commerce Cloud beeinflusst, registriert als CVE-2026-58231 und mit maximaler Punktzahl 10.0 auf der CVSS-Skala werden Versuche kurz nach de...

Der massive Kauf abgelaufener Domains treibt Betrug, Malware und Streaming-Pirate an: das Geschäft hinter dem Dropcatch
Ein von Infoblox veröffentlichter und von spezialisierten Medien verbreiteter Nachrichtenbericht über DNS bestätigt, dass Kriminelle große abgelaufene Domains kaufen - die sogen...

HoneyMyte Updates CoolClient mit einem signierten Kerneltreiber, um Prozesse zu verstecken und den C2 Kanal zu schützen
Kaspersky hat eine Analyse veröffentlicht, die dem Schauspieler HoneyMyte (auch Mustang Panda) eine aktualisierte Version der CoolClient Backdoor, die eine signierte Kernel-Komp...

GeoServer auf Zero-Day Sicherheitsalarm in jsonArrayContains mit echtem Risiko der Remote-Ausführung
Das Open-Source-Projekt GeoServer verfügt über eine Null-Tage-Verwundbarkeit, die von Angreifern aktiv erforscht wird, nach den öffentlichen Ausschreibungen der Forscher und der...

AmnesiaStealer MacOS Malware, die Anmeldeinformationen stehlen und steuert Echtzeit-Browsersitzungen
Sicherheits-Forscher haben eine neue Malware-Familie auf macOS - genannt AmnesiaStealer - dokumentiert, die einen Dropper in Shell, einen Infostealer geschrieben in Rust und ein...