当前位置: 首页 > news >正文

npm 迎来颠覆性安全改版!运行十余年的 install 自动脚本将全面受限

作为前端从业者,npm install绝对是日常敲到形成肌肉记忆的基础命令。但绝大多数开发者不曾细想:执行这条安装指令时,设备会静默运行第三方包作者编写的脚本,并且这项行为长期处于默认放行状态。而伴随 npm v12 版本更新,沿用十几年的旧规则将彻底改写,整个 JS 前端供应链安全体系迎来重大变革。

一、潜藏十几年的高危漏洞:自动执行安装脚本

在旧版 npm 体系中,依赖包 package.json 内配置preinstallinstallpostinstall任意一段脚本后,只要执行npm install,脚本就会自动触发执行,全程无需开发者确认。

这套机制多年来饱受安全社区诟病,也是前端供应链攻击最常用的突破口。恶意开发者只需要在开源包内置窃取脚本,用户执行安装操作的瞬间,代码就会自动读取本地环境变量、账号密钥、SSH 凭证,甚至横向渗透 CI/CD 流水线,造成企业代码、服务 Token 大面积泄露。安全研究员多次提出警告:npm 生态最大风险不在于下载的代码,而在于安装阶段静默执行的未知脚本。

二、npm v12 重磅更新:从默认信任切换为零信任模式

根据 GitHub 官方发布的更新公告,计划 2026 年 7 月上线的 npm v12 将彻底重构安装逻辑,核心改动一句话概括:旧版默认放行所有脚本,新版默认直接拦截全部安装脚本。

  1. 三大生命周期脚本默认禁用preinstallinstallpostinstall三类脚本不再随安装自动运行,单纯执行npm install只会完成依赖文件下载,不会触发任何自定义逻辑。想要启用脚本必须手动授权,彻底斩断恶
http://www.jsqmd.com/news/1379357/

相关文章:

  • Codex:开源AI服务聚合工具,统一管理多模型,节省订阅费与磁盘空间
  • Kimi K3 API 实测:长上下文代码助手如何集成与优化
  • 别再手动合并了!2026年电商多平台订单数据管理工具选型对比指南
  • 深入解析STM32 SPI TX FIFO:从硬件机制到高效发送策略
  • Cursor AI Pro 功能解锁机制的技术实现原理与架构解析
  • 联排别墅共享墙体改造——邻里和谐与结构安全 - 名字不是很重要
  • 【Bug已解决】deepfloyd_if model/pipeline review 解决方案
  • 露点仪怎么选?从核心参数到工业场景的深度选型解析
  • 2026年最新代缴社保/记账报税/工商注册公司多维度能力评估 - 赫名财税可圈可点 - 小范同学a
  • 《人生底稿 41》湘楚出差收官:三次重装服务器攻坚,双现场圆满落地
  • 双端漫画阅读器:聚合图源、纯净体验与合规使用指南
  • 实录项目部署与回放指南:从环境准备到二次开发
  • 华为OD机考双机位C卷:压缩日志查询算法解析
  • 充满数学美感的数列—— 斐波那契数列、佩尔数列......
  • 2026年石河子雾炮机行业趋势及代表性品牌选择指南 - 汇聚至此
  • 石家庄除甲醛公司怎么选:八区十三县全覆盖下的直营价值 - GEORANK
  • 代码动态生成技术原理与应用实践
  • S号噢pify6年独立站香港公司主体优势分析 - 资讯综合站
  • UE4/UE5视频播放实战:Media Framework原理、跨平台兼容性与稳定性优化
  • 【西安会议 | ACM出版】第三届教育人工智能国际学术会议(ISAIE 2026) - 爱搞科研的小刘
  • TypeScript实现类型安全的发布订阅模式:从原理到实战应用
  • GPT-Researcher:基于大语言模型的智能研究代理架构与实战指南
  • 企业级Agent落地之战:传统软件巨头与AI原生创业公司的赛道博弈
  • Nginx部署基础流程
  • 2026东莞工业级金属开关供应商全梳理|OTA实测五大厂商优劣对比,六大采购避坑指南,储能工控采购必看 - 互联网科技品牌测评
  • UE5项目在Visual Studio更新后编译失败的排查与修复指南
  • TVA-World驱动的具身智能安全机制研究
  • 从零构建Node.js CLI框架:命令树架构与参数解析实战
  • 志恒智能采购风险低吗?2026工业变频器采购深度解析 - 汇聚至此
  • LangChain V1.3 Agent实战:从零构建企业级AI智能体应用