GitHub führt gestuften npm-Publishing ein, um automatisierte Supply-Chain-Angriffe zu verhindern
GitHub hat eine umfassende Sicherheitsverbesserung für das npm-Ökosystem eingeführt, indem es die allgemeine Verfügbarkeit öffentlichungen (staged publishing) sowie neue Kontrollen zum Installationszeitp

Kurzfassung
Warum das wichtig ist
- GitHub hat eine umfassende Sicherheitsverbesserung für das npm-Ökosystem eingeführt, indem es die allgemeine Verfügbarkeit öffentlichungen (staged publishing) sowie neue Kontrollen zum Installationszeitp
- Die neu eingeführte Funktion für gestufte Veröffentlichungen ändert die Art und Weise, wie npm-Pakete veröffentlicht und verteilt werden.
- Anstatt ein Paket unmittelbar nach der Veröffentlichung verfügbar zu machen, platziert npm den vorbereiteten Paket-Tarball nun in eine Warteschlange für die Prüfung.
Ein menschlicher Maintainer muss das Paket explizit genehmigen, bevor es öffentlich installierbar wird. GitHub fügt npm-Staging hinzu.
Dieser Ansatz führt einen entscheidenden Sicherheitsprüfstein ein, insbesondere für automatisierte CI/CD-Arbeitsabläufe, die häufig Ziel ein Angreifer eine Pipeline kompromittiert oder bösartigen Code einfügt, kann das Paket ohne manuelle Genehmigung nicht veröffentlicht werden.
Zu den wichtigsten Sicherheitsvorteilen gehören: Die zwingende menschliche Genehmigung, die mit Zwei-Faktor-Authentifizierung (2FA) durchgesetzt wird. Sichtbarkeit über die npm-CLI als auch über npmjs.com. Schutz vor unbefugten oder automatisierten Veröffentlichungsversuchen. Verstärkter Nachweis der Anwesenheit für Maintainer während der Veröffentlichung.
Einordnung fuer Autofahrer
Die Funktion ist ab der npm-CLI-Version 11.15.0 verfügbar und erfordert, dass sie den traditionellen npm publish-Befehl durch npm stage publish für gestufte Workflows ersetzen. GitHub empfiehlt, gestufte Veröffentlichungen mit vertrauenswürdigen Veröffentlichungen unter Verwendung (OIDC) zu kombinieren.
Diese Konfiguration ermöglicht es CI/CD-Systemen, Pakete direkt in die Staging-Warteschlange zu veröffentlichen, ohne langfristige Credentials preiszugeben.

Organisationen können Richtlinien für ausschließlich gestufte Veröffentlichungen durchsetzen, wodurch sichergestellt wird, dass: direkte npm publish-Befehle abgelehnt werden, nur npm stage publish aus CI-Pipelines erlaubt ist und die finale Freigabe vertrauenswürdigen Gerät erfolgt. Dieses Modell reduziert das Risiko bösartigen Veröffentlichungen erheblich.
Neben der gestuften Veröffentlichung hat GitHub
Neben der gestuften Veröffentlichung hat GitHub in npm 11.15.0 neue Sicherheitsflags für die Installationsphase eingeführt.
Diese Flags bieten eine feingranulare Steuerung darüber, ängigkeiten installiert werden dürfen, und tragen so dazu bei, bösartige oder unerwartete Quellen zu verhindern. –allow-file: Steuert Installationen aus lokalen Dateien oder Tarballs. –allow-remote: Beschränkt das Abrufen ängigkeiten aus entfernten URLs. –allow-directory: Regelt Installationen aus lokalen Verzeichnissen. –allow-git (bereits vorhanden): Steuert Installationen aus Git-Repositories.
Jedes Flag unterstützt zwei Modi: all (Standard) oder none und kann über.npmrc oder package.json konfiguriert werden.
Sicherheitslage und Risiko
Diese Kontrollmechanismen ermöglichen es Entwicklern, strenge Whitelist-Policies umzusetzen und die Angriffsfläche durch nicht-Registry-Quellen zu verringern, die häufig bei Abhängigkeitsverwirrungs- oder -einspritzungsangriffen genutzt werden.

Sicherheitsauswirkung GitHub bestätigte zudem, dass sich das Standardverhalten für –allow-git in der npm CLI-Version 12 ändern wird, was einen Wandel hin zu strengeren Sicherheitseinstellungen durch Standardkonfiguration signalisiert. Entwickler werden ermutigt, diese Einschränkungen frühzeitig durch manuelle Konfiguration der neuen Flaggen umzusetzen.
Beispielsweise kann eine Organisation ihre Umgebung so konfigurieren, dass alle nicht-Registry-Installationen blockiert werden: Set –allow-remote=none Set –allow-file=none Set –allow-directory=none Nur vertrauenswürdige Registry-Pakete zulassen In Kombination mit staged publishing entsteht so eine kontrollierte Pipeline, bei der sowohl die Erstellung als auch der Verbrauch.
Sicherheitslage und Risiko
Diese Updates adressieren direkt gängige Angriffsvektoren in der Lieferkette, darunter: Einführung von bösartigem Code in CI/CD-Pipelines. Abhängigkeitsverwirrung über externe Quellen.
Unbefugtes Veröffentlichen ührung menschlicher Validierung und strengerer Abhängigkeitskontrollen bewegt sich GitHub npm in Richtung eines Zero-Trust-Modells für die Lieferkette.
Organisationen, die npm nutzen, werden dringend aufgefordert, auf npm CLI 11.15.0 oder eine neuere Version zu aktualisieren und ihre Workflows entsprechend anzupassen, um diese neuen Schutzmechanismen voll auszuschöpfen. Abi ist Security Editor und Reporter bei
Thema weiterverfolgen
Interne Verlinkung
Im Kontext weiterlesen
Diese weiterfuehrenden Links verbinden das Thema mit relevanten Archivseiten, Schlagwoertern und inhaltlich nahen Artikeln.
Technologie Archiv
Weitere Meldungen aus derselben Hauptkategorie.
Mehr von Cyber Security News
Alle veroeffentlichten Inhalte derselben Quelle im Archiv.
US-Raumfahrt: 144.000 Quadratmeter Campus beschleunigen Produktion und Tests
Redaktionell verwandter Beitrag aus dem selben Themenumfeld.
Huawei setzt auf LogicFolding-Design für zukünftige Kirin-Chips: Dichte um 53 %, Taktraten um 12,7 % gesteigert
Redaktionell verwandter Beitrag aus dem selben Themenumfeld.
Quellenprofil
Quelle und redaktionelle Angaben
- Quelle
- Cyber Security News
- Originaltitel
- GitHub Adds Staged Publishing to npm to Block Automated Supply Chain Attacks
- Canonical
- https://cybersecuritynews.com/github-adds-staged-publishing-to-npm-to-block-automated-supply-chain-attacks/
- Quell-URL
- https://cybersecuritynews.com/github-adds-staged-publishing-to-npm-to-block-automated-supply-chain-attacks/
Aehnliche Inhalte
Verwandte Themen und interne Verlinkung
Weitere Artikel aus aehnlichen Themenfeldern, damit Leser direkt im selben Kontext weiterlesen koennen.

US-Raumfahrt: 144.000 Quadratmeter Campus beschleunigen Produktion und Tests
Ein Texas ansässiges Unternehmen beschleunigt die Produktion Campus und ein Innovationslabor im zentralen Texas.
25.05.2026
Live Redaktion
Huawei setzt auf LogicFolding-Design für zukünftige Kirin-Chips: Dichte um 53 %, Taktraten um 12,7 % gesteigert
Auf dem IEEE International Symposium Circuits and Systems (ISCAS) 2026 präsentierte Tingbo „LogicFolding Design" Rahmen des Keynotes „New Semiconductor Path Practice".
25.05.2026
Live Redaktion
CypherLock: Hacker nutzen Browser-Sperre für gefälschte Microsoft-Hilferufe
Ein neu identifiziertes Scareware-Paket namens CypherLoc sperrt die Browser der Opfer und täuscht sie dazu, angebliche Microsoft-Hotlines anzurufen.
25.05.2026
Live Redaktion
CISA warnt vor Drupal-Kern-SQL-Injection-Schwachstelle, die bereits in Angriffen ausgenutzt wird
Die CISA hat eine dringende Warnung bezüglich einer kritischen SQL-Injection-Schwachstelle Drupal Core herausgegeben, die unter CVE-2026-9082 geführt wird und derzeit in echten Angriffen aktiv ausgenutzt wird.
25.05.2026
Live Redaktion