GitHub varsler endringer i npm install for å bremse forsyningskjedeangrep
GitHub har varslet endringer i npm install i den kommende hovedversjonen som er planlagt i juli. Endringene er et svar på de siste månedenes forsyningskjedeangrep, der npm install er brukt til å spre ondsinnet kode gjennom kodelagre. Endringene er allerede tilgjengelige bak advarsler, og GitHub anbefaler å kjøre versjon 11.16.0 eller nyere og gjennomgå advarslene for å forberede seg på npm v12.
Hva det betyr for virksomheten
Dette er både en sikkerhetsforbedring og en varslet driftsforstyrrelse. Bygger virksomheten programvare, kommer npm v12 til å bryte oppsett som i dag lener seg på oppførsel som fjernes. Det gode er at dere kan finne ut av det nå, i stedet for når byggeprosessen stopper i juli. Har dere satt ut utvikling til en leverandør, er dette noe de bør ha på radaren allerede.
Berigo anbefaler
- Oppgrader til npm 11.16.0 eller nyere i byggemiljøene og les advarslene som dukker opp.
- Sett av tid i utviklingsteamet før juli til å rette det advarslene peker på.
- Ta opp npm v12 med eksterne utviklingsleverandører og be om en plan for overgangen.
- Bruk anledningen til å gjennomgå hvilke pakker byggene deres faktisk henter, og hvorfra.
Kilde
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt