<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>Postinstall on 知识铺的博客</title>
    <link>https://index.zshipu.com/ai001/tags/postinstall/</link>
    <description>Recent content in Postinstall on 知识铺的博客</description>
    <generator>Hugo -- gohugo.io</generator>
    <language>zh-CN</language>
    <lastBuildDate>Sat, 22 Aug 2026 00:00:00 +0000</lastBuildDate>
    <atom:link href="https://index.zshipu.com/ai001/tags/postinstall/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>npm 默认封杀 postinstall 脚本：供应链安全的一次硬着陆</title>
      <link>https://index.zshipu.com/ai001/post/20260822/npm-%E9%BB%98%E8%AE%A4%E5%B0%81%E6%9D%80-postinstall-%E8%84%9A%E6%9C%AC%E4%BE%9B%E5%BA%94%E9%93%BE%E5%AE%89%E5%85%A8%E7%9A%84%E4%B8%80%E6%AC%A1%E7%A1%AC%E7%9D%80%E9%99%86/</link>
      <pubDate>Sat, 22 Aug 2026 00:00:00 +0000</pubDate>
      <guid>https://index.zshipu.com/ai001/post/20260822/npm-%E9%BB%98%E8%AE%A4%E5%B0%81%E6%9D%80-postinstall-%E8%84%9A%E6%9C%AC%E4%BE%9B%E5%BA%94%E9%93%BE%E5%AE%89%E5%85%A8%E7%9A%84%E4%B8%80%E6%AC%A1%E7%A1%AC%E7%9D%80%E9%99%86/</guid>
      <description>2025年3月，npm 官方宣布默认阻止 postinstall 脚本自动执行。这一决定直接回应了近年来愈演愈烈的供应链攻击——仅 2024 年就有超过 200 起通过 postinstall 脚本发起的恶意攻击事件。npm 的这一步，等于把过去默认信任的安装后执行机制，改成了默认怀疑。 postinstall 脚本：从便利到隐患 postinstall 脚本是 npm 包生命周期中的一环，在包安装完成</description>
    </item>
  </channel>
</rss>
