В свежем npm CLI 11.15.0 привычная команда
npm publish больше не выкатывает ваш код на миллионы разработчиков, а лишь отправляет его в отстойник. Теперь, чтобы пакет реально улетел в паблик, живому мейнтейнеру нужно ручками проверить очередь через npm stage view и заапрувить релиз командой npm stage approve с обязательной двухфакторкой. Даже если ваш CI/CD или умный ИИ-агент соберет идеальный билд, без человеческого пинка с 2FA он так и останется висеть в стейджинге.Такой костыль прикрутили не от хорошей жизни, инфраструктуру завалили атаками на цепочки поставок. Сначала червь Shai-Hulud навел шороху, угоняя токены и автоматически разливая малварь по популярным либам вроде
@tanstack/react-router. А затем хакеры освоили slopsquatting: нейросети при генерации кода часто галлюцинируют и выдумывают несуществующие пакеты, а злоумышленники заранее регистрируют эти названия в реестре. Учитывая повальную моду на «vibe coding», когда разрабы не глядя копипастят ИИ-ответы прямо в прод, вредоносный код разлетался по репозиториям со скоростью лесного пожара.🥸 Новости IT: 📱 Telegram | 📱 ВК | 📲 MAX
