ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

npm 迎来颠覆性安全改版!运行十余年的 install 自动脚本将全面受限

npm 迎来颠覆性安全改版!运行十余年的 install 自动脚本将全面受限 作为前端从业者,npm install绝对是日常敲到形成肌肉记忆的基础命令。但绝大多数开发者不曾细想:执行这条安装指令时,设备会静默运行第三方包作者编写的脚本,并且这项行为长期处于默认放行状态。而伴随 npm v12 版本更新,沿用十几年的旧规则将彻底改写,整个 JS 前端供应链安全体系迎来重大变革。一、潜藏十几年的高危漏洞:自动执行安装脚本在旧版 npm 体系中,依赖包 package.json 内配置preinstall、install、postinstall任意一段脚本后,只要执行npm install,脚本就会自动触发执行,全程无需开发者确认。这套机制多年来饱受安全社区诟病,也是前端供应链攻击最常用的突破口。恶意开发者只需要在开源包内置窃取脚本,用户执行安装操作的瞬间,代码就会自动读取本地环境变量、账号密钥、SSH 凭证,甚至横向渗透 CI/CD 流水线,造成企业代码、服务 Token 大面积泄露。安全研究员多次提出警告:npm 生态最大风险不在于下载的代码,而在于安装阶段静默执行的未知脚本。二、npm v12 重磅更新:从默认信任切换为零信任模式根据 GitHub 官方发布的更新公告,计划 2026 年 7 月上线的 npm v12 将彻底重构安装逻辑,核心改动一句话概括:旧版默认放行所有脚本,新版默认直接拦截全部安装脚本。三大生命周期脚本默认禁用preinstall、install、postinstall三类脚本不再随安装自动运行,单纯执行npm install只会完成依赖文件下载,不会触发任何自定义逻辑。想要启用脚本必须手动授权,彻底斩断恶
返回列表