脅威動向  2026-07-10(金)配信

npm 12、インストールスクリプトの実行をデフォルトで無効化

npmバージョン12では、サプライチェーン攻撃を防ぐため、インストール時に実行されるスクリプトやリモート依存関係の解決がデフォルトで無効化されました。また、2FAをバイパスするトークンの権限が大幅に制限されます。
主要なTTP
依存関係ライフサイクルスクリプト(preinstall等)の自動実行停止
リモートURLからの依存関係解決の制限
2FAバイパス用トークンによる管理操作の禁止
トークンによる直接的なパッケージ公開の制限
対象となる組織・利用者
npmを利用してソフトウェア開発を行うエンジニアおよびDevSecOps担当者。
推奨される防御アクション
npmを最新バージョンへアップデートし、警告内容を確認する
package.jsonでのスクリプト許可リスト(allowlist)運用への移行
2FAバイパス用トークンの利用を停止し、OIDC等の信頼された公開手法へ移行する

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →