~/guides/npm-supply-chain-2026

JSON

npm v12 и волна supply chain атак 2026: полный разбор

Все материалы stdout про npm v12, allowScripts и атаки на npm-экосистему 2026 года — от общей хроники до конкретных кейсов с MCP-серверами и монорепозиториями.

За 2026 год npm-экосистема пережила несколько заметных волн supply chain атак — от компрометации Axios до истории с AsyncAPI. Параллельно вышел npm v12, который по умолчанию блокирует install-скрипты. Здесь собраны все материалы stdout по теме — от общей картины до конкретных технических нюансов.

Материалы по порядку

  1. Год атак на npm: хроника от Axios до AsyncAPI, и что это значит для вашего package.json

    Общая картина: что произошло за год и почему это важно

  2. npm v12 и allowScripts: как не сломать CI, когда install-скрипты перестают работать по умолчанию

    Что именно изменилось в v12 и как под это подстроиться

  3. allowScripts vs --ignore-scripts: два разных подхода к install-скриптам npm

    Сравнение двух механизмов защиты

  4. allowScripts в монорепозитории: общий allowlist или отдельный на пакет

    Частный случай: как быть с монорепо

  5. allowScripts diff: как отслеживать изменения allowlist между релизами проекта

    Как заметить, что allowlist поменялся между релизами

  6. npm v12 блокирует install-скрипты, но не спасает от AsyncAPI-style атак

    Важная оговорка: v12 не панацея

  7. mcp.json и npm v12: что стоит проверить в конфиге MCP-серверов перед обновлением npm

    Как это касается MCP-конфигов

  8. Почему MCP-сервер вдруг перестал запускаться после обновления npm до v12

    Конкретный кейс поломки

Инструменты по теме