✨ Как обезопасить работу с NPM
Чтобы минимизировать риски и закрыть основные векторы атак, авторы предлагают внедрить ряд практик:
Фиксация зависимостей. Используйте npm ci в CI/CD и на проде для точной установки версий строго из lock-файла.
Борьба с подменами и ИИ. Не устанавливайте вслепую пакеты, которые советует ИИ, чтобы не стать жертвой slopsquatting.
Аудит зависимостей. npm audit, npm outdated, npm doctor - базовый набор для оценки здоровья проекта.
Не публикуйте секреты в реестр. .npmignore и .gitignore разные файлы. Если вы обновили только второй, .env может утечь в опубликованный пакет.
Ограничение скриптов. Применяйте флаг --ignore-scripts для защиты от выполнения вредоносного кода в хуках.
Критичный взгляд на README. Не копируйте примеры из документации без ревью, часто ради краткости в них опускают важные настройки безопасности.
Полный список в статье.
👉 https://cheatsheetseries.owasp.org/cheatsheets/NPM_Security_Cheat_Sheet.html
Post #1497
2.47K

- 👍 4
- ❤ 2