
O ecossistema de desenvolvimento de software ganha um reforço relevante em sua infraestrutura de segurança. O npm passou a desativar por padrão scripts automáticos de instalação, bloqueando a execução automática de comandos arbitrários no momento em que dependências são adicionadas a um projeto.
A mudança atende a uma demanda antiga da comunidade de cibersegurança, que via na execução automática de rotinas (como preinstall, install e postinstall) uma vetor frequente de infecção por malware.
Proteção Contra Ataques na Cadeia de Suprimentos
A execução não supervisionada de scripts em pacotes de terceiros historicamente facilitou a distribuição de bibliotecas maliciosas e o roubo de credenciais em máquinas de desenvolvedores e servidores de build.
Com o novo comportamento padrão, a medida reduz risco na cadeia de suprimentos, exigindo ação consciente do usuário para autorizar a rodagem de instruções externas durante o processo de instalação.
Principais pontos da atualização:
-
Bloqueio Padrão de Scripts: Lifecycle scripts automáticos ficam desativados por padrão durante o comando de instalação.
-
Mitigação de Riscos de Supply Chain: Dificulta a ação de atacantes que sequestram pacotes populares para injetar códigos maliciosos executáveis na instalação.
-
Maior Controle para Desenvolvedores: Ambientes de compilação e máquinas locais ganham uma camada extra de isolamento contra scripts não verificados.
A iniciativa reforça a postura proativa das plataformas de código aberto no combate a ameaças crescentes à segurança do ecossistema global de tecnologia.



