NexSift
SegurançaNovo

npm escaneia pacotes antes de publicar

Publicado 18 de ago. de 2026 · Atualizado 20 de ago. de 2026 · Leitura 1 min de leitura · Relevância 8.8

PorTiago CastroCriador do NexSift·NexSift Editorial
O que mudou

O npm passou a escanear novos pacotes antes de liberá-los para instalação, podendo aprovar, reter para revisão manual ou bloquear versões suspeitas.

Por que importa

A mudança adiciona uma barreira preventiva diretamente no registry, antes que um pacote suspeito seja distribuído. Para mantenedores e CI/CD, o efeito prático é duplo: melhora a defesa da supply chain, mas exige adaptar automações que assumem disponibilidade imediata após `npm publish` e formalizar pacotes com capacidades de uso dual.

O npm agora executa varredura automática no momento da publicação, antes de uma nova versão ficar disponível para instalação. O atraso típico informado é de cerca de cinco minutos, podendo chegar a 15 minutos ou mais em picos.

Pacotes com conteúdo de uso dual também passam a exigir contentPolicy no package.json, arquivo DISCLOSURE e um método de publicação com 2FA efetivamente imposto. Isso muda a semântica operacional do publish: pipelines que publicam e imediatamente tentam instalar a nova versão precisam tolerar uma janela assíncrona de disponibilidade.

O que observar agora

Acompanhar falso positivo, tempo real de liberação em horários de pico, evolução da cobertura de detecção e o rollout da obrigatoriedade de `contentPolicy`, `DISCLOSURE` e publicação com 2FA para pacotes de uso dual.

Continue no radar