КИБЕРБЕЗОПАСНОСТЬ

GitHub вводит 2FA для публикации пакетов в npm — новые меры безопасности

GitHub внедрил двухфакторную аутентификацию для npm, чтобы предотвратить атаки на цепочку поставок.

✍️ Редакция iTech News | 04.12.2025 | ⏱ 2 мин | Источник: The Hacker News
GitHub вводит 2FA для npm — защита от атак

GitHub внедрил новые меры безопасности для npm, включив двуфакторную аутентификацию (2FA) для публикации пакетов. Это значит, что все публикации пакетов необходимо будет одобрять с помощью 2FA, прежде чем они станут доступны для установки. Эта функция называется staged publishing и уже доступна для всех пользователей npm.

Что такое staged publishing

Суть изменения заключается в том, что вместо немедленного опубликования пакета, разработчик должен его сначала одобрить. После загрузки пакета в очередь ожидания, он не будет доступен для установки до тех пор, пока разработчик не пройдёт проверку 2FA. GitHub утверждает, что это обеспечивает дополнительный уровень безопасности и контроля, особенно для интерективных CI/CD рабочих процессов.

Чтобы использовать staged publishing, поддержка должна соблюдать несколько условий. У пакета должна быть публикационная доступность, он уже должен существовать в реестре npm, и для аккаунта должна быть включена 2FA. Для отправки пакета в очерёд можно использовать команду 'npm stage publish' в корневом каталоге пакета с обновлённой версией npm CLI 11.15.0 или выше.

Дополнительные меры безопасности

Кроме того, GitHub добавляет три новые флаги для установки пакетов, что позволяет разработчикам контролировать источники установки. Флаги позволяют явно разрешить использование локальных файлов, удаленных URL и локальных директорий, применяя тот же подход разрешительных списков к каждому не-регистровому источнику.

Эти изменения происходят на фоне роста атак на цепочку поставок, когда злоумышленники активно использовали уязвимости в популярных пакетах. Так, группа TeamPCP занималась отравлением пакетов с целью компрометации систем на беспрецедентном уровне, и новые меры безопасности призваны предотвратить подобные инциденты в будущем.

Как это повлияет на разработчиков

Для разработчиков это нововведение означает необходимость адаптации к новым стандартам безопасности. В условиях роста активности хакеров и повышенного внимания к уязвимостям в открытых системах, применение 2FA становится необходимостью. Новые флаги установки улучшат контроль за зависимостями, что сделает использование npm более безопасным.

Следующий шаг — внедрение этих нововведений в повседневную практику разработчиков, что поможет минимизировать риски компрометации со стороны злоумышленников в будущем.

Поделиться: Telegram X LinkedIn