【安全资讯】GitHub宣布npm安全更新以应对供应链攻击

安恒恒脑 2026-06-11 19:07:35 756人浏览

概要:

GitHub宣布即将发布的npm v12将引入多项安全变更,旨在阻断利用'npm install'命令行为发起的供应链攻击。这些攻击通过自动执行安装脚本、解析Git依赖和远程URL依赖,为攻击者提供了代码执行路径,威胁开发环境安全。

主要内容:

GitHub宣布npm v12将默认禁止在安装依赖时自动执行preinstall、install和postinstall脚本,除非开发者明确批准。这一变更直接针对恶意软件利用安装脚本窃取凭证或植入后门的攻击手法,例如此前针对eslint-config-prettier和Toptal's Picasso包的攻击。

此外,npm v12将不再自动从Git仓库或远程URL(如HTTPS tarballs)获取依赖,无论是直接依赖还是传递依赖。这消除了攻击者通过篡改Git依赖的.npmrc文件来劫持Git可执行文件的攻击路径,以及利用远程URL分发恶意软件的风险。

这些变更将显著削弱供应链攻击的自动化执行能力,迫使攻击者寻找更复杂的绕过方式。GitHub建议开发者提前升级至npm 11.16.0,该版本会显示所有将在v12中被限制的行为警告,以便开发者提前调整工作流。npm v12预计下月发布,社区讨论已开放。
供应链攻击 恶意代码 命令代码执行 IT行业 科技公司
    0条评论
    0
    0
    分享
    安全星图平台专注于威胁情报的收集、处理、分析、应用,定期提供高质量的威胁情报。