https://socket.dev/blog/npm-12 Наконец-то позаботились о безопасности:

  • Запуск кода в процессе установки теперь требует явного согласия пользователя. preinstall, install, postinstall и prepare более автоматически не выполняются без явного одобрения.
  • Начался процесс депрекации 2FA-bypass токенов. А это значит, что повторить supply chain attack станет сложнее.