npm v12 è GA: npm install chiede il permesso prima di eseguire codice

Dev
Visualizzazioni 91

npm v12 è ora latest. allowScripts è disattivato per default, mentre --allow-git e --allow-remote valgono none. Lifecycle script e build implicite node-gyp richiedono approvazione.

npm v12 è GA: npm install chiede il permesso prima di eseguire codice
npm v12 blocca per default install script, dipendenze Git e URL remote. Guida pratica per moduli nativi, CI e publishing sicuro.

Cosa cambia

npm v12 è ora latest. allowScripts è disattivato per default, mentre --allow-git e --allow-remote valgono none. Lifecycle script e build implicite node-gyp richiedono approvazione.

Policy esplicita

Usate npm approve-scripts --allow-scripts-pending per censire i pacchetti, revisionate ogni script e approvate solo ciò che serve. La policy allowScripts va committata in package.json.

Impatto sulla CI

Testate soprattutto addon nativi, dipendenze Git, tarball remoti, workspace e installazioni senza cache. Una cache calda può nascondere approvazioni mancanti.

Publishing sicuro

Per il publishing, sostituite i token longevi con trusted publishing OIDC. npm stage publish aggiunge una revisione umana con 2FA per i pacchetti più critici.

Checklist npm v12

✓Verificare gli script pending.

✓Vincolare le approvazioni alla versione.

✓Testare cold install in CI.

✓Migrare a OIDC o staged publishing.

Fonti

다른 글