npm v12 veut plus de sécurité
lun, 24/08/2026 - 13:49
Nous oublions souvent que npm, le gestionnaire de paquets de Node.js, est maintenu par GitHub. La 12e version est disponible depuis début juillet. Le focus de cette version est la sécurité. Une des vulnérabilités critiques est le contournement de la sécurité à double facteur d'authentification.

A partir de cette version, plusieurs comportements changent par défaut :
allowScripts est par défaut arrêté.
--allow-git est par défaut en none : les dépendances Git ne sont plus résoluées sauf autorisation
--allow-remote est par défaut en none : les dépendances provenant d'une URL distante ne sont plus résolues sauf autorisation
Ces changements cassent la compatibilité : https://github.blog/changelog/2026-06-09-upcoming-breaking-changes-for-npm-v12/
D'autre part : il ne sera plus possible de bypasser l'authentification 2FA pour modifier le compte. Cela signifie que les jetons d'accès npm granulaires configurés en ce sens ne pourront plus autoriser des actions sensibles, par exemple :
- pour créer ou supprimer des tokens
- génération un code de récupération du mot de passe, de la configuration 2FA
- modifier l'accès aux paquets
Annonce du 8 juillet : https://github.blog/changelog/2026-07-08-npm-install-time-security-and-gat-bypass2fa-deprecation/#2fa-bypass-tokens-will-no-longer-publish-directly
Tous les changelogs : https://docs.npmjs.com/cli/v12/using-npm/changelog

