Siber Güvenlik

npm 12, Varsayılan Olarak Kurulum Betiklerini Devre Dışı Bırakarak Tedarik Zinciri Riskini Azaltıyor

npm 12, Varsayılan Olarak Kurulum Betiklerini Devre Dışı Bırakarak Tedarik Zinciri Riskini Azaltıyor
Malta, Avrupa'nın Hawaii'si! Hem eğlen hem İngilizce öğren. Katıl →

GitHub, npm'in 12. sürümünü resmen duyurdu. Bu sürümle birlikte kurulum betikleri varsayılan olarak devre dışı bırakılırken, iki faktörlü kimlik doğrulamayı (2FA) atlamak için tasarlanan Granüler Erişim Token'ları (GAT) da kullanımdan kaldırılıyor.

Microsoft çatısı altındaki şirket, daha önce otomatik olarak çalışan aşağıdaki npm kurulum davranışlarının artık isteğe bağlı (opt-in) hale getirildiğini belirtti:

  • allowScripts varsayılan olarak kapalı: Bağımlılık yaşam döngüsü betikleri (preinstall, install, postinstall) ve örtülü node-gyp derlemeleri, açıkça izin verilmediği sürece artık çalışmıyor.
  • --allow-git varsayılan olarak none: Git bağımlılıkları (doğrudan veya geçişli), açıkça izin verilmediği sürece artık çözümlenmiyor.
  • --allow-remote varsayılan olarak none: Uzak URL'lerden (örneğin https tarball'ları) gelen bağımlılıklar, açıkça izin verilmediği sürece artık çözümlenmiyor.

Kullanıcıların güvenilir betikleri incelemek ve onaylamak için artık "npm approve-scripts --allow-scripts-pending" komutunu çalıştırması ve ardından ortaya çıkan izin listesini "package.json" dosyasına işlemesi gerekiyor.

Bu değişikliklerin geçen ay ön izlemeye sunulduğunu ve GitHub'ın geliştiricilere npm 11.16.0 veya daha yeni bir sürüme yükseltme yapmalarını, normal kurulum komutunu çalıştırmalarını ve görüntülenen uyarıları incelemelerini önerdiğini belirtmekte fayda var.

En son npm sürümü ayrıca iki yeni değişiklik daha getiriyor:

  • 2FA'yı atlamak için yapılandırılan npm GAT'ları, hassas hesap, paket ve organizasyon yönetimi işlemlerini artık gerçekleştiremeyecek. Bu işlemler arasında token oluşturma veya silme, kurtarma kodları oluşturma, npm hesap şifresini, e-postasını, profilini veya 2FA yapılandırmasını değiştirme, paket erişimini, bakımcılarını veya güvenilir yayınlama yapılandırmasını değiştirme ile organizasyon ve ekip üyeliğini ve paket izinlerini yönetme yer alıyor.
  • npm GAT'ları artık doğrudan yayınlama yetkisini korumayacak. Yayınlama alanları, yalnızca özel paketleri okumak ve bir yayını hazırlamakla sınırlı olacak. Bir paket, ancak bir insanın 2FA onayından sonra herkese açık hale gelebilecek.

Bu iki değişiklikten ilkinin Ağustos 2026 başında yürürlüğe girmesi bekleniyor. Bu arada, yukarıda belirtilen işlemler için 2FA atlama token'larını kullanmayı bırakmanız ve bu işlemleri 2FA ile etkileşimli olarak gerçekleştirmeniz öneriliyor. İkinci değişikliğin ise Ocak 2027'de yürürlüğe girmesi planlanıyor.

Uzun dönem Malta'da, üniversite destekli okullarda dilini geliştir. Kayıt bilgisi →

Kaynak: The Hacker News