npm 12 усиливает защиту supply chain: что изменилось для install scripts и токенов

Коллеги, хочу обратить внимание на важное изменение в кибербезопасности из экосистемы npm.
Я вижу здесь сразу несколько сильных шагов:
• install scripts, git- и remote-зависимости теперь по умолчанию отключены;
• доверенные скрипты нужно явно утверждать и фиксировать в allowlist;
• токены npm с обходом 2FA теряют чувствительные права и прямую публикацию.
Отдельно отмечу pnpm 11.10: структурированный _auth помогает не хранить привязку токена к хосту в проектных файлах.
Почему это важно: меньше автоматического доверия — меньше риск атаки через зависимость или подмену конфигурации.
Как Вы оцениваете такой переход к более строгому supply chain security?
#кибербезопасность #DevSecOps #npm #SupplyChainSecurity

