↑↓ 选择↵ 打开⌫ 切换范围完整搜索

PG.CENTER 连接 PostgreSQL 文档、百科与生态知识。由 Pigsty 维护。

npm 发布后自动扫描恶意包,双用途包须声明 RSS

过去把包出现在 registry 当作可安装信号的发布流水线,现在要多等一步。npm 对新发布的包自动扫描,结果可能是正常发布、转人工审核或被阻止,GitHub 称常见延迟约五分钟,复杂内容可能超过 15 分钟。带双用途能力的包还需在 package.json 里声明 contentPolicy、在根目录放 DISCLOSURE,并使用强制 2FA 的发布方式,已声明的元数据不能在新版本里移除。发布、可安装与部署应拆成独立检查。

发布于 2026-09-10T10:59:47.061461Z · GitHub · GitHub Changelog
npm 供应链 恶意包

过去把包出现在 registry 当作可安装信号的发布流水线,现在要多等一步。npm 对新发布的包自动扫描,结果可能是正常发布、转人工审核或被阻止,GitHub 称常见延迟约五分钟,复杂内容可能超过 15 分钟。带双用途能力的包还需在 package.json 里声明 contentPolicy、在根目录放 DISCLOSURE,并使用强制 2FA 的发布方式,已声明的元数据不能在新版本里移除。发布、可安装与部署应拆成独立检查。

过去把包出现在 registry 当作可安装信号的发布流水线,现在要多等一步。npm 对新发布的包自动扫描,结果可能是正常发布、转人工审核或被阻止,GitHub 称常见延迟约五分钟,复杂内容可能超过 15 分钟。带双用途能力的包还需在 package.json 里声明 contentPolicy、在根目录放 DISCLOSURE,并使用强制 2FA 的发布方式,已声明的元数据不能在新版本里移除。发布、可安装与部署应拆成独立检查。

原始来源 ↗

来源记录
  • center.info_item · b25ca9a09eba0a4a · 2026-10-03T04:08:35.169032Z
  • pgweb.info_item · b25ca9a09eba0a4a · 2026-10-03T04:08:55.967155Z