7月8日套件管理器NPM第12版大改版正式推出,如同一個月前預告的重大變更,將多項安裝過程過去自動執行的高風險行為改為預設關閉、需明確授權才會執行。同時,GitHub也宣布將分階段淘汰雙因素驗證(2FA)繞過型細粒度存取權杖(2FA-bypass Granular Access Tokens)中最敏感的使用情境,以降低帳號與套件發布流程遭濫用的風險。
其中,在執行npm install的套件安裝過程有3項明顯變更,首先是allowScripts預設改為關閉;再者,Git與遠端URL相依性參數--allow-git、--allow-remote,預設值皆調整為無,這些情境除非得到明確的允許,否則都不會執行或是解析。上述變更GitHub已於11.16.0以上版本NPM開始通知,用戶應在升級前進行準備,檢視並許可受到信任的指令碼,並提交到允許清單。
Comments (0)