npm impõe hold de 72 horas após login com recovery code em todas as contas
Publicado 14 de set. de 2026 · Leitura 1 min de leitura · Relevância 8.4
O npm passou a bloquear publicação, criação de tokens e outras escritas sensíveis por 72 horas após login com recovery code, proteção antes limitada a contas de alto impacto.
Recovery codes são uma rota legítima de recuperação, mas também podem ser explorados após comprometimento. Impedir publicação e emissão de novos tokens durante 72 horas reduz a velocidade com que um takeover pode virar ataque de supply chain, ao mesmo tempo em que muda o procedimento operacional de mantenedores que usam recovery code em situações reais.
O npm estendeu para todas as contas o security hold aplicado depois de um login bem-sucedido com recovery code. Durante 72 horas, a conta continua podendo autenticar, navegar e instalar pacotes, mas operações sensíveis de escrita ficam pausadas, incluindo publicação e criação de access tokens. O bloqueio expira automaticamente e não exige chamado de suporte. A medida amplia uma proteção que antes cobria apenas contas classificadas como high-impact.
Observar se o npm adiciona exceções ou fluxos de verificação para mantenedores legítimos bloqueados, se a janela de 72 horas muda e se novas proteções semelhantes passam a valer para troca de e-mail, reset de 2FA ou outras rotas de recuperação.