npm 默认封杀 postinstall 脚本:供应链安全的一次硬着陆
2025年3月,npm 官方宣布默认阻止 postinstall 脚本自动执行。这一决定直接回应了近年来愈演愈烈的供应链攻击——仅 2024 年就有超过 200 起通过 postinstall 脚本发起的恶意攻击事件。npm 的这一步,等于把过去默认信任的安装后执行机制,改成了默认怀疑。 postinstall 脚本:从便利到隐患 postinstall 脚本是 npm 包生命周期中的一环,在包安装完成……