要注意!NPM v12で導入される破壊的変更まとめ
Upcoming breaking changes for NPM v12
Upcoming breaking changes for NPM v12
現在、NPM v12に向けた破壊的変更が予定されています。詳細な変更内容については、公式のアップデート情報を確認してください。
npmがGitHubに所有されてたなんて知らなかったわ…まあ、これで納得だわ。
GitHubのこの変なバッジのノリ、何とかしてほしいな。この文脈での「RETIRED」って結局どういう意味?なんでプレビューが不吉な赤色なんだよ。
デフォルトで1日の期限を設けるべきだったな。そうすればセキュリティスキャナーにも猶予ができるだろ。
今回のリリースで、10年前に報告された脆弱性がようやく修正されたのか。https://www.kb.cert.org/vuls/id/319816
いやー、たった2年間で数十件ものサプライチェーン攻撃が悪用されただけで済んでよかったよな!
生成された許可リストはpackage.jsonに書き込まれる
これって実質的に、バージョン12以前のデフォルトと同じプロセスになってないか?
記事からは分かりにくいけど、スクリプトの許可リストはグローバル設定じゃなくて、パッケージごとのホワイトリスト設定をサポートしてるみたいだね。これなら組織全体でルールを維持して、特定のパッケージだけスクリプトを許可しやすくなるはず。パッケージマネージャーの設定で安全でないデフォルトを防止するために使えるリンターってあるのかな?
OSS開発者としてnpmでプリコンパイル済みバイナリを配布してインストールしやすくしてる身からすると大きな疑問があるんだけど、パッケージを直接(グローバルインストール等で)インストールする時もallowScriptsはデフォルトで無効になるの?
allowScriptsはデフォルトでオフ
pnpmのやり方にようやく追従したか、って感じだね。[時計を見る]…18ヶ月かかったのか?
10年前に報告されてから、NPM内部で何百通りもの議論がされてきたんだろうな。Shai Haludの件で無視できなくなったんだろうし。