GitHub varsler endringer i npm install for å bremse forsyningskjedeangrep

GitHub har varslet endringer i npm install i den kommende hovedversjonen som er planlagt i juli. Endringene er et svar på de siste månedenes forsyningskjedeangrep, der npm install er brukt til å spre ondsinnet kode gjennom kodelagre. Endringene er allerede tilgjengelige bak advarsler, og GitHub anbefaler å kjøre versjon 11.16.0 eller nyere og gjennomgå advarslene for å forberede seg på npm v12.

Hva det betyr for virksomheten

Dette er både en sikkerhetsforbedring og en varslet driftsforstyrrelse. Bygger virksomheten programvare, kommer npm v12 til å bryte oppsett som i dag lener seg på oppførsel som fjernes. Det gode er at dere kan finne ut av det nå, i stedet for når byggeprosessen stopper i juli. Har dere satt ut utvikling til en leverandør, er dette noe de bør ha på radaren allerede.

Berigo anbefaler

  • Oppgrader til npm 11.16.0 eller nyere i byggemiljøene og les advarslene som dukker opp.
  • Sett av tid i utviklingsteamet før juli til å rette det advarslene peker på.
  • Ta opp npm v12 med eksterne utviklingsleverandører og be om en plan for overgangen.
  • Bruk anledningen til å gjennomgå hvilke pakker byggene deres faktisk henter, og hvorfra.

Kilde

Relaterte tjenester

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt