La nouvelle version de npm, l'un des gestionnaires de packages les plus populaires pour le développement JavaScript, apporte des changements importants dans la manière dont les scripts sont exécutés. Cette mise à jour vise à améliorer la sécurité en réduisant les risques d'attaques de la chaîne d'approvisionnement. Les attaques de la chaîne d'approvisionnement sont de plus en plus fréquentes et représentent une menace significative pour la sécurité des logiciels, car elles ciblent les dépendances et les composants utilisés par les applications pour y injecter du code malveillant. En modifiant le comportement d'exécution des scripts, npm 12 prend une mesure proactive pour prévenir ces types d'attaques. Par défaut, la commande npm install ne sera plus en mesure d'exécuter les scripts provenant des dépendances, sauf si l'utilisateur a explicitement autorisé cette exécution. Cette approche basée sur le consentement explicite contribue à réduire les risques associés à l'exécution de code non fiable provenant de sources externes. Les développeurs et les équipes de sécurité doivent être conscients de ces changements et adapter leurs workflows en conséquence pour garantir une intégration fluide de cette nouvelle fonctionnalité de sécurité dans leurs processus de développement.
NPM 12 modifie l'exécution de scripts pour prévenir les attaques
La version 12 de npm modifie le comportement d'exécution des scripts par défaut pour renforcer la sécurité. Désormais, npm install n'exécutera plus les scripts provenant des dépendances, sauf si cela est explicitement autorisé.
Articles similaires
Risk Ledger lève 32 millions de dollars
La société britannique a développé une plateforme collaborative pour aider les organisations à gérer les risques de sécurité de la chaîne d'approvisionnement. Cette plateforme vise à renforcer la sécurité de la chaîne d'approvisionnement en favorisant la collaboration entre les entreprises.
Un framework chinois alimente 200 000 sites d'arnaque
Des acteurs menaçants vendent des modèles d'arnaques d'investissement créés à l'aide de l'outil DCloud Uni-App légitime. Ces modèles sont utilisés pour créer des sites web frauduleux à grande échelle.
Failles de sécurité récentes
Plusieurs histoires notables sont passées sous les radars, notamment la faille de données de Trump Mobile, des phishings ciblant la Coupe du monde de la FIFA 2026 et les réponses de CISA aux attaques de chaîne d'approvisionnement. Les dernières attaques ont mis en lumière les vulnérabilités persistantes dans le paysage de la cybersécurité.