CiberSegurançaNews
Tendência

npm Passa a Desativar Por Padrão Scripts Automáticos de Instalação

Gerenciador de pacotes do ecossistema JavaScript altera comportamento padrão para mitigar ataques na cadeia de suprimentos e proteger desenvolvedores.

O ecossistema de desenvolvimento de software ganha um reforço relevante em sua infraestrutura de segurança. O npm passou a desativar por padrão scripts automáticos de instalação, bloqueando a execução automática de comandos arbitrários no momento em que dependências são adicionadas a um projeto.

A mudança atende a uma demanda antiga da comunidade de cibersegurança, que via na execução automática de rotinas (como preinstall, install e postinstall) uma vetor frequente de infecção por malware.

Proteção Contra Ataques na Cadeia de Suprimentos

A execução não supervisionada de scripts em pacotes de terceiros historicamente facilitou a distribuição de bibliotecas maliciosas e o roubo de credenciais em máquinas de desenvolvedores e servidores de build.

Com o novo comportamento padrão, a medida reduz risco na cadeia de suprimentos, exigindo ação consciente do usuário para autorizar a rodagem de instruções externas durante o processo de instalação.

Principais pontos da atualização:

  • Bloqueio Padrão de Scripts: Lifecycle scripts automáticos ficam desativados por padrão durante o comando de instalação.

  • Mitigação de Riscos de Supply Chain: Dificulta a ação de atacantes que sequestram pacotes populares para injetar códigos maliciosos executáveis na instalação.

  • Maior Controle para Desenvolvedores: Ambientes de compilação e máquinas locais ganham uma camada extra de isolamento contra scripts não verificados.

A iniciativa reforça a postura proativa das plataformas de código aberto no combate a ameaças crescentes à segurança do ecossistema global de tecnologia.

Artigos relacionados

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *

Botão Voltar ao topo