GitHub 宣布,自 NPM v12 起,將禁用套件安裝腳本的自動執行,以降低供應鏈蠕蟲攻擊的風險

GitHub 宣布,自 NPM v12 起,將禁用套件安裝腳本的自動執行,以降低供應鏈蠕蟲攻擊的風險

github近日發布了一則技術公告,正式確認 npm v12 將引入一系列重大的安全政策變更——這些更新並非功能迭代,而是針對供應鏈風險的主動防禦措施。開發者必須立即評估現有專案如何依賴自動化腳本與遠端依賴,並提前完成必要的調整;否則,一旦 v12 全面啟用,建構流程將會中斷、依賴無法安裝,甚至 ci/cd 管道可能失效,或本地開發環境陷入癱瘓。

npm v12 的核心安全機制大修聚焦於三個關鍵控制點:

1. 預設禁用腳本執行(allow-scripts = false)  
   `npm install` 將完全停止自動執行任何生命週期腳本,包括 `preinstall`、`install`、`postinstall`,以及隱式觸發的 `node-gyp` 編譯工作流程——即使僅存在一個 `binding.gyp` 檔案也會被阻擋。`prepare` 腳本同樣受到此限制。任何需要執行的腳本都必須經由明確授權——先透過 `npm approve-scripts --allow-scripts-pending` 確認待審核的套件,再以 `npm approve-scripts` 個別加入白名單,

kg> 或以 `npm deny-scripts` 加入黑名單。

kg> 授權紀錄將永久儲存在 `package.json` 的 `scripts-allowlist` 欄位中,強烈建議將這些條目納入版本控制管理的提交紀錄。

2. 預設封鎖 git 依賴(--allow-git = none)  
   所有透過 git 協議取得的依賴——如 `git+ssh://` 或 `git+https://`——不論是直接宣告還是間接傳遞,都將不再解析。若要啟用,必須明確加上 `--allow-git` 選項,並支援如 `--allow-git=github.com` 等細粒度設定。

3. 預設禁用遠端資源存取(--allow-remote = none)  
   http(s) 形式的 tarball 以及存放於 cdn 或私人倉庫的遠端軟體包——例如 `https://example.com/pkg.tgz`——均禁止載入。若要允許此類存取,開發者必須明確指定 `--allow-remote`,並可進一步透過定義域名白名單來限制存取範圍。

這項變革直指 npm 生態系統供應鏈面臨日益嚴峻的威脅。近期,沙蟲組織釋出一款被稱為「沙蟲」的惡意程式,已透過竊取憑證在各倉庫間進行橫向擴散,感染了數千個公開套件,具備極強的隱蔽性與快速傳播能力。v12 引入的「預設拒絕、明確授權」模式,實際上將執行控制權交還給開發者:即便未經授權的套件遭到入侵,其惡意的 `preinstall` 腳本也無法自動觸發,從根本上切斷載荷注入的連鎖,大幅提高生態系統整體對攻擊的抵禦能力。

標準版的iPhone 18面臨一項關鍵決策:究竟該配備12GB的RAM以實現性能躍升,還是沿用上一代的顯示配置,以壓低成本並維持其市場定位?

據wccftech報導,引述供應鏈消息及多位業界分析師指出,蘋果針對標準版iphone 18採取了一項極具挑戰性的產品平衡策略。隨著dram價格持續上漲、整體物料成本壓力日增,蘋果選擇調

標準版的iPhone 18面臨一項關鍵決策:究竟該配備12GB的RAM以實現性能躍升,還是沿用上一代的顯示配置,以壓低成本並維持其市場定位?

GitHub 宣布,自 NPM v12 起,將禁用套件安裝腳本的自動執行,以降低供應鏈蠕蟲攻擊的風險

github近日發布了一則技術公告,正式確認 npm v12 將引入一系列重大的安全政策變更——這些更新並非功能迭代,而是針對供應鏈風險的主動防禦措施。開發者必須立即評估現有專案

GitHub 宣布,自 NPM v12 起,將禁用套件安裝腳本的自動執行,以降低供應鏈蠕蟲攻擊的風險

微軟已證實,Windows 11 24H2 和 25H2 版本的累積更新正遭遇安裝問題

昨日,微軟正式發布了本月適用於 windows 10 和 windows 11 的安全更新。然而,部分用戶在安裝過程中遇到了問題:系統在重新啟動階段報告錯誤,並自動回滾更新。經調查後發現,此問

微軟已證實,Windows 11 24H2 和 25H2 版本的累積更新正遭遇安裝問題

三星正式公佈了其Exynos 2600晶片的基準測試數據,顯示人工智慧運算效能提升了一倍

近日,三星正式發布了其exynos 2600行動處理器的真實場景ai效能基準測試結果,顯示在多項關鍵指標上均實現了顯著躍進。在權威的mlperf基準測試中,該晶片在自然語言處理與圖像生

三星正式公佈了其Exynos 2600晶片的基準測試數據,顯示人工智慧運算效能提升了一倍

報導指出,iPhone 18 Pro 系列將繼續採用鋁合金機身,而全新的深櫻紅色很可能成為配色陣容中的重要新成員

6月12日,知名科技部落客「fixed focus digital」釋出最新爆料,指出蘋果即將推出的iphone 18 pro系列將繼續採用鋁合金機身設計,而非外界盛傳的鈦金屬一體成型結構。這種材質選

報導指出,iPhone 18 Pro 系列將繼續採用鋁合金機身,而全新的深櫻紅色很可能成為配色陣容中的重要新成員

蘋果公司已獲頒一項低溫鋁回收技術專利,這有望大幅降低iPhone和MacBook的製造成本

蘋果公司近日披露的一項創新鋁材回收技術,可能將徹底重塑消費電子產業在使用再生金屬方面的做法。該專利聚焦於一種超低溫電解精煉工藝,能在低至125℃的溫度下高效提純廢棄鋁

蘋果公司已獲頒一項低溫鋁回收技術專利,這有望大幅降低iPhone和MacBook的製造成本

三星Galaxy Z Fold 7已獲得6月系統更新,並新增兩項AI驅動的功能:「優先通知」與「智慧文件摘要」

近日,三星為 galaxy z fold 7 推出了 2026 年 6 月的安全與功能更新。雖然這僅是次要版本的升級,卻標誌著首次將源自 galaxy s26 的兩項 ai 功能——「優先通知」與「文件摘

三星Galaxy Z Fold 7已獲得6月系統更新,並新增兩項AI驅動的功能:「優先通知」與「智慧文件摘要」

vivo X300 Ultra 已經在 2026 年旗艦級影像評測中奪得榜首,其全方位的影像表現超越了蘋果的 iPhone 與三星的 Galaxy 系列

在外媒最新發布的2026年旗艦智慧手機影像基準測試中,vivo x300 ultra出人意料地奪得榜首,力壓三星galaxy s26 ultra與iphone 17 pro max,成為手機攝影的新標竿。這項成績並非

vivo X300 Ultra 已經在 2026 年旗艦級影像評測中奪得榜首,其全方位的影像表現超越了蘋果的 iPhone 與三星的 Galaxy 系列

三星可能將承擔谷歌第十代TPU核心元件的代工生產,目前正推進相關的合作談判

據海外科技媒體最新報導,谷歌正與三星電子的晶圓代工部門就其第十代張量處理單元(tpu)——代號「icefish」——的製造分工進行緊密討論。此舉標誌著谷歌在人工智慧晶片供應鏈

三星可能將承擔谷歌第十代TPU核心元件的代工生產,目前正推進相關的合作談判

Google 計畫在 Android 系統中推出「閒置應用程式偵測」功能,該功能將自動識別並提示用戶卸載長時間未使用的應用程式,從而降低潛在的安全風險

google 正在為 android 系統開發一項全新的安全功能,旨在識別並提醒用戶那些已正式從應用程式商店下架、且早已停止維護的應用程式。此功能將透過系統層級的通知,清楚顯示應

Google 計畫在 Android 系統中推出「閒置應用程式偵測」功能,該功能將自動識別並提示用戶卸載長時間未使用的應用程式,從而降低潛在的安全風險

蘋果首款摺疊螢幕iPhone——Ultra即將登場:六大關鍵升級與亮點提前曝光

近日,有關蘋果首款可折疊螢幕iphone的傳聞再度浮出水面。據多個可靠消息來源稱,該裝置可能被命名為「iphone ultra」,並有望於今年九月與iphone 16系列一同發表。作為蘋果首次

蘋果首款摺疊螢幕iPhone——Ultra即將登場:六大關鍵升級與亮點提前曝光

三星Galaxy A27已於官方網站正式上市,搭載高通最新一代的驍龍6 Gen 3晶片

三星galaxy a27已正式在捷克官網亮相,標誌著這款備受期待的中階機種在全球範圍內正式上市。作為a系列的旗艦型號,它配備了全面升級的核心規格,首次搭載高通驍龍6代3晶片,從而擺

三星Galaxy A27已於官方網站正式上市,搭載高通最新一代的驍龍6 Gen 3晶片

一款專為三星最新可折疊智慧手機量身打造的新款保護膜已浮出水面,涵蓋三款具備不同外觀設計的機型,每款皆提供獨特的展開後螢幕尺寸

三星下一代可摺疊產品線的關鍵細節已浮出水面:三款新機在外部螢幕設計上呈現出明顯的差異。最新洩露出來的實體保護膜對比圖,首次以直觀視覺證據呈現了galaxy z flip8、z fol

一款專為三星最新可折疊智慧手機量身打造的新款保護膜已浮出水面,涵蓋三款具備不同外觀設計的機型,每款皆提供獨特的展開後螢幕尺寸

Google已證實,部分Pixel型號存在反覆重新開機的問題該公司建議執行工廠重設以解決此問題,但這將會清除所有本地資料

近期,部分 pixel 裝置在安裝了 2026 年 3 月、4 月或 5 月由 google 提供的系統更新後,出現了一種奇特的開機異常:裝置會如預期般啟動並顯示開機畫面,但當使用者輸入 pin 碼解

Google已證實,部分Pixel型號存在反覆重新開機的問題該公司建議執行工廠重設以解決此問題,但這將會清除所有本地資料

蘋果已在 macOS 27 中移除舊版 AFP 協定,並建議用戶改用 SMB3 等現代共享協定

蘋果公司已正式終止對 afp 協議的支援:在 macos 17 的開發者預覽版中,內建的 afp 客戶端已被移除。這項專有檔案共享協議於 1988 年首次推出,在經歷四十多年的演進後,終於將退

蘋果已在 macOS 27 中移除舊版 AFP 協定,並建議用戶改用 SMB3 等現代共享協定