https://socket.dev/blog/npm-12 Наконец-то позаботились о безопасности:
- Запуск кода в процессе установки теперь требует явного согласия пользователя. preinstall, install, postinstall и prepare более автоматически не выполняются без явного одобрения.
- Начался процесс депрекации 2FA-bypass токенов. А это значит, что повторить supply chain attack станет сложнее.