npm 12 lançado: scripts de instalação agora vêm desativados por padrão
A nova versão do npm exige aprovação explícita para executar scripts de instalação, visando mitigar riscos de segurança no ecossistema.

O lançamento do npm 12 introduz mudanças significativas focadas em segurança, alterando o comportamento padrão de instalação de pacotes. A principal modificação é que a execução de scripts de instalação, incluindo builds implícitos, agora é desativada por padrão, exigindo que o desenvolvedor autorize explicitamente essa ação.
Essa mudança responde a preocupações da comunidade sobre os riscos de segurança associados à execução automática de scripts durante o processo de instalação. Além disso, a nova versão impõe restrições a fontes que não sejam o registry oficial, aumentando o controle sobre a origem do código que é baixado para o ambiente de desenvolvimento.
Para desenvolvedores e equipes de infraestrutura, a atualização exige uma revisão nos workflows de instalação de dependências. Como os scripts não serão mais executados automaticamente, será necessário configurar permissões explícitas para garantir que builds de dependências críticas continuem funcionando conforme o esperado no pipeline de CI/CD ou localmente.
Fonte original · InfoQ
npm 12 Released: Install Scripts Off by Default as Registry Moves to Explicit Trust
Este post é um resumo em português. A matéria completa está no site do publicador.