GitHub désactive par défaut les scripts d'installation npm pour renforcer la sécurité

GitHub désactivera par défaut les scripts d'installation npm dans la prochaine version 12 pour améliorer la sécurité.

3 min readTechnologie

GitHub a annoncé des changements majeurs à venir dans la version 12 de npm, dont la désactivation par défaut des scripts d'installation. Cette décision vise à renforcer la sécurité face aux vulnérabilités de la chaîne d'approvisionnement logicielle. Le problème principal est que des attaquants peuvent exploiter la commande 'npm install' pour exécuter du code malveillant via des hooks de cycle de vie npm. En désactivant ces scripts par défaut, GitHub cherche à réduire les risques d'exécution de code nuisible lors de l'installation de paquets. Les utilisateurs auront toujours la possibilité d'activer les scripts s'ils le souhaitent, mais le paramètre par défaut mettra l'accent sur la sécurité. Cette initiative reflète une prise de conscience croissante des risques posés par les attaques de la chaîne d'approvisionnement et la nécessité pour les développeurs d'adopter des pratiques plus sûres dans la gestion de leurs dépendances.

Technologie