
29 июля 2026, 14:01
npm стартовал проверять пакеты на вредоносный исходник при публикации
npm стартовал проверять пакеты на вредоносный исходник ещё до публикации в реестре. Теперь после npm publish новая версия может появиться с задержкой, попасть на ручную проверку или быть заблокирована

11 июля 2026, 07:13
Выпуск пакетного менеджера NPM 12.0, в новой версии по умолчанию прекращён запускание скриптов во время установки пакетов
8 июля 2026 года состоялся выпуск пакетного менеджера NPM 12.0. Это решение входит в поставку Node.js и применяется для распространения модулей на языке JavaScript. Новая версия проекта примечательна

30 июня 2026, 13:05
GitHub модернизировал Copilot, Actions и npm-защиту: что изменилось для разработчиков
GitHub за несколько дней выпустил серию обновлений для Copilot, Actions и npm — от новых моделей и настроек доступа до изменений в раннерах, кэше CI/CD и защите значимых npm-аккаунтов. На уровне отдел
2 июня 2026, 18:17
Злоумышленники встроили вредоносное ПО в 32 NPM-пакета Red Hat
Компании кибербезопасности Aikido и OX Security обнаружили более 30 пакетов npm из пространства имен Red Hat '@redhat-cloud-services', которые были скомпрометированы в итоге атаки на цепочку поставок.

25 мая 2026, 11:56
Get Shit Done того
В мае 2026 года один из самых востребованных AI-инструментов для orchestration вокруг Claude Code внезапно превратился в учебник по supply chain security. Инициатива Get Shit Done (GSD), который многи

23 мая 2026, 12:02
Расплата за vibe coding: GitHub внедрил ручное одобрение публикаций в npm
GitHub 20 мая 2026 смержил команду npm stage в npm CLI версии 11.15.0 и обновил документацию реестра. Привычная команда npm publish теперь только отправляет пакет в очередь — чтобы он стал доступен ми

2 апреля 2026, 14:53
В npm-пакете axios (заказчик HTTPS) нашли троян удалённого доступа: атакованы версии 1.14.1 и 0.30.4
30 марта 2026 года специалисты компании StepSecurity обнаружили в npm-реестре две вредоносные версии самого популярного JavaScript HTTP-клиента axios – 1.14.1 и 0.30.4. Злоумышленники взломали аккаунт

31 марта 2026, 13:54
Anthropic случайно слили исходники Claude Code
Anthropic случайно слили исходный исходник Claude Code через файл source map в npm-пакете. Утечку обнаружил исследователь Chaofan Shou — в публичном пакете оказался .map-файл с полным TypeScript-кодом

23 марта 2026, 12:27
Атака на цепочку поставок Trivy запустила червь CanisterWorm в десятках пакетов npm
Злоумышленники, стоящие за атакой на цепочку поставок популярного сканера Trivy, предположительно, проводят последующие атаки, которые привели к компрометации большого количества пакетов npm с помощью