npm (а також yarn, pnpm і bun) додали опцію min-release-age, яка допомагає захиститись від supply-chain атак.Supply-chain атака - це коли зловмисники компрометують залежності (в даному випадку npm), які розробники використовують у своїх проєктах. Наприклад, хакер може опублікувати шкідливу версію популярного npm-пакета, а ваш проєкт автоматично підтягне її після оновлення. Пригадайте ситуацію з axios.
min-release-age дозволяє встановити мінімальний "вік" пакета перед його встановленням, наприклад 3 дні. За цей час спільнота та системи безпеки можуть виявити небезпечний реліз ще до того, як він потрапить у вашу систему.👉 Відкрити посилання
