首页
学习
活动
专区
圈层
工具
发布
技术百科首页 >npm >npm 的 supply chain 安全机制有哪些?

npm 的 supply chain 安全机制有哪些?

词条归属:npm

1. 可信发布(Trusted Publishing)

  • 2025 年 7 月正式可用,通过 OIDC 协议让 CI/CD 流水线使用短期凭证发布包
  • 支持 GitHub Actions、GitLab CI/CD、CircleCI 等云托管运行环境
  • 消除长期有效的 npm token,即使凭证泄露也无法在非授权环境中发布

2. 来源证明(Provenance)

  • 基于 Sigstore 框架生成加密签名的来源证明
  • 公开记录包的构建环境、源代码提交与发布流程,可供消费者验证
  • 当包来自 GitHub Actions 或 GitLab CI/CD 的可信发布时,npm 自动生成来源证明

3. 细粒度访问令牌与双因素认证

  • 细粒度访问令牌(Granular Access Token)可限定为单个包、只读权限或短期有效期(最短 7 天)
  • npm 对高影响力包的维护者强制启用双因素认证(2FA)
  • 支持 WebAuthn 替代传统的 TOTP,提升账户恢复安全性

4. 发布访问控制与最小发布年龄

  • 支持 staged publishing:CI 提交包到暂存区,维护者通过 2FA 审核后再发布
  • min-release-age 配置可拒绝发布少于指定天数的包,降低 typosquatting 风险
  • 注册中心持续监控异常发布行为,如 2025 年 9 月的 self-replicating worm 事件后加强了 token 吊销机制
相关文章
GPON的控制管理机制有哪些?
OLT的一个PON口是如何能够高效有序的管理下挂的一堆ONU?那就需要来了解下GPON的控制管理机制。
通往ICT之路
2024-04-09
1.9K0
常见的安全应用识别技术有哪些?
在网络空间,安全方面的应用的涵盖多之又多,由于应用系统的复杂性,有关应用平台的安全问题是整个安全体系中最复杂的部分。下面我们一起了解一下在Internet/Intranet中主要的应用平台服务的安全问题及相关技术。
埃文科技
2021-12-04
1.4K0
Java保证线程安全的方式有哪些?
一位工作5年的小伙伴面试时被问到这样一道题,说Java保证线程安全的方式有哪些?
Tom弹架构
2022-12-19
1.5K0
基于邮件安全机制阻断NPM生态钓鱼攻击的实证分析
2025年9月,一起针对NPM(Node Package Manager)生态系统的供应链攻击事件引发广泛关注。攻击者通过精心构造的钓鱼邮件,冒充NPM官方支持团队,以“双因素认证更新”为诱饵,成功攻破知名开源维护者账户,并向20个高下载量包注入剪贴板劫持恶意代码。本文基于Group-IB对该事件的模拟回溯分析,系统性地剖析攻击链路中邮件投递环节的关键漏洞,并论证先进邮件防御体系在阻断此类攻击中的有效性。研究指出,即便攻击邮件通过SPF、DKIM与DMARC等传统验证机制,结合RDAP域情报、品牌仿冒识别、URL动态沙箱及行为渲染检测等多层技术仍可实现早期拦截。在此基础上,本文提出从开发者平台安全策略、组织内部流程控制到生态系统治理三个层面的纵深防御建议,并辅以可落地的技术实现示例,包括FIDO2强制认证逻辑、CI/CD流水线签名验证脚本及SBOM生成集成方案。研究表明,邮件入口作为供应链攻击的初始跳板,其防御能力直接决定整个软件交付链的安全水位。
芦笛
2025-12-17
6940
网络安全的信息收集方法有哪些?
网络安全攻击中的信息收集是攻击者为了了解目标系统的弱点、配置、环境和潜在的防御措施而进行的活动。以下是一些常见的信息收集手段:
AI拉呱
2024-01-22
9940
点击加载更多
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档
领券