Платформа GitHub оголосила про радикальні зміни у майбутній дванадцятій версії менеджера пакетів npm. Головним нововведенням стане повне вимкнення автоматичного запуску сценаріїв встановлення за замовчуванням. Цей крок покликаний захистити розробників від небезпечних атак на ланцюжки постачання програмного забезпечення.

Нинішня логіка роботи менеджера дозволяє запускати вбудовані скрипти одразу після завантаження пакета. Зловмисники масово використовують цю функцію для автоматичного виконання шкідливого коду під час звичайної процедури встановлення залежностей. Це призводить до прихованого зараження комп'ютерів розробників вірусами-вимагачами чи програмами для викрадення конфіденційних даних.

У новій версії запуск стороннього коду буде заблоковано за замовчуванням. Якщо певний пакет дійсно потребує виконання сценаріїв для своєї роботи, користувачам доведеться надавати дозволи вручну або змінювати глобальні конфігурації. Хоча це рішення дещо ускладнить звичні робочі процеси, воно значно підвищить загальний рівень безпеки екосистеми розробки.

Спеціалісти рекомендують командам уже зараз перевірити поточні залежності у своїх проектах на наявність обов’язкових скриптів встановлення. Своєчасний аудит та перехід на безпечніші альтернативи дозволить уникнути несподіваних помилок під час збирання проектів після виходу оновлення.