За 2026 год npm-экосистема пережила несколько заметных волн supply chain атак — от компрометации Axios до истории с AsyncAPI. Параллельно вышел npm v12, который по умолчанию блокирует install-скрипты. Здесь собраны все материалы stdout по теме — от общей картины до конкретных технических нюансов.
Материалы по порядку
- Год атак на npm: хроника от Axios до AsyncAPI, и что это значит для вашего package.json
Общая картина: что произошло за год и почему это важно
- npm v12 и allowScripts: как не сломать CI, когда install-скрипты перестают работать по умолчанию
Что именно изменилось в v12 и как под это подстроиться
- allowScripts vs --ignore-scripts: два разных подхода к install-скриптам npm
Сравнение двух механизмов защиты
- allowScripts в монорепозитории: общий allowlist или отдельный на пакет
Частный случай: как быть с монорепо
- allowScripts diff: как отслеживать изменения allowlist между релизами проекта
Как заметить, что allowlist поменялся между релизами
- npm v12 блокирует install-скрипты, но не спасает от AsyncAPI-style атак
Важная оговорка: v12 не панацея
- mcp.json и npm v12: что стоит проверить в конфиге MCP-серверов перед обновлением npm
Как это касается MCP-конфигов
- Почему MCP-сервер вдруг перестал запускаться после обновления npm до v12
Конкретный кейс поломки