npm 12 desactiva scripts per defecte i redueix risc cadena subministrament

npm 12 desactiva scripts per defecte per reduir el risc a la cadena de subministrament. Descobreix com afecta els desenvolupadors i com actualitzar.

jueves, 30 de julio de 2026 • 6 min de lectura • Equip Q2BSTUDIO

Entendiendo el cambio de seguridad en npm 12

L'ecosistema de desenvolupament de programari ha rebut una de les actualitzacions més significatives en matèria de seguretat de la cadena de subministrament: npm 12, la nova versió del gestor de paquets de Node.js, desactiva per defecte l'execució de scripts d'instal·lació. Aquesta decisió, anunciada per GitHub (propietat de Microsoft), respon a la creixent preocupació pels atacs que exploten l'execució automàtica de codi durant la instal·lació de dependències. En un entorn on la seguretat del programari és crítica, aquest canvi obliga a desenvolupadors i empreses a replantejar els seus fluxos de treball i a adoptar mesures més estrictes per protegir les seves aplicacions.

Històricament, npm permetia que els scripts definits al camp scripts del fitxer package.json s'executessin sense intervenció de l'usuari durant la instal·lació d'un paquet. Tot i que aquesta funcionalitat era útil per a tasques com compilació o configuració, també obria la porta a vulnerabilitats greus. Paquets maliciosos podien injectar codi que s'executava en el moment de la instal·lació, comprometent el sistema del desenvolupador o, pitjor encara, infiltrant-se en pipelines de CI/CD i afectant entorns de producció. Amb npm 12, l'opció allowScripts passa a estar desactivada per defecte, cosa que significa que cap script d'instal·lació s'executarà a menys que el desenvolupador l'habiliti explícitament. Aquest canvi redueix dràsticament la superfície d'atac a la cadena de subministrament, una de les principals preocupacions en la seguretat del programari modern.

La decisió de GitHub no és aïllada. Ve acompanyada de l'eliminació dels Granular Access Tokens (GATs), que permetien eludir l'autenticació de dos factors (2FA). La combinació d'ambdues mesures reforça la postura de seguretat de npm davant d'atacs com dependency confusion, typosquatting o el segrest de comptes de mantenidors. Per a les empreses que desenvolupen aplicacions a mida, aquest tipus de canvis són essencials, ja que la integritat de les dependències impacta directament en la qualitat i seguretat del producte final. A Q2BSTUDIO, com a empresa de desenvolupament de programari i tecnologia, entenem que la protecció de la cadena de subministrament no és un luxe, sinó una necessitat. Els nostres equips treballen amb metodologies que integren anàlisi de seguretat des de la fase de disseny, i aquesta actualització de npm ens permet reforçar encara més les pràctiques de desenvolupament segur.

Des d'una perspectiva tècnica, la desactivació de scripts d'instal·lació implica que els desenvolupadors han de ser més conscients de les dependències que incorporen. Ja no n'hi ha prou amb fer npm install i confiar que tot funciona. Cal revisar cada paquet, entendre quins scripts executa i decidir si són fiables. Per a projectes grans amb centenars de dependències, això pot suposar un repte. No obstant això, eines com npm audit, combinades amb plataformes d'anàlisi de seguretat, faciliten la tasca. A més, l'habilitació selectiva de scripts mitjançant fitxers de configuració o llistes blanques permet mantenir la flexibilitat sense sacrificar la seguretat. En aquest context, l'adopció de serveis de ciberseguretat especialitzats esdevé clau. A Q2BSTUDIO oferim solucions de ciberseguretat que inclouen auditories de codi, pentesting i anàlisi de dependències per garantir que cada línia de codi sigui segura.

L'impacte de npm 12 va més enllà de l'entorn de desenvolupament local. Afecta a pipelines d'integració contínua, desplegaments al núvol i arquitectures basades en microserveis. Per exemple, en entorns cloud com AWS o Azure, on s'usen contenidors i orquestració, l'execució descontrolada de scripts durant la construcció d'imatges pot introduir vulnerabilitats que es propaguen al llarg de tot el cicle de vida. Les empreses que adopten estratègies de cloud computing han de considerar aquestes actualitzacions per mantenir la seguretat de les seves infraestructures. Des de Q2BSTUDIO, ajudem els nostres clients a implementar arquitectures al núvol amb serveis de IA i cloud AWS/Azure, integrant pràctiques de seguretat com la immutabilitat d'imatges i la verificació de signatures de paquets.

Un altre aspecte rellevant és la relació entre la seguretat de les dependències i la intel·ligència artificial. Els agents d'IA són cada cop més presents en el desenvolupament de programari, automatitzant tasques com la generació de codi, la revisió de vulnerabilitats o la gestió de dependències. No obstant això, aquests agents també poden ser vectors d'atac si no es controlen adequadament. La combinació de npm 12 amb eines d'IA permet crear entorns on la decisió d'activar scripts es basa en anàlisis intel·ligents de risc. A Q2BSTUDIO, estem explorant com els agents IA poden ajudar els equips de desenvolupament a avaluar la confiança dels paquets, automatitzant llistes blanques i alertant sobre comportaments sospitosos.

A més, la clau d'aquest canvi és la transparència. npm 12 obliga els desenvolupadors a ser explícits sobre quins scripts permeten, fomentant una cultura de documentació i traçabilitat. Les empreses que desenvolupen aplicacions a mida poden beneficiar-se enormement, ja que poden definir polítiques internes de seguretat per a totes les dependències. Per exemple, un equip podria decidir que només s'executin scripts de paquets signats per una entitat de confiança, o que es requereix una revisió manual abans d'habilitar qualsevol script. Aquestes pràctiques són habituals en entorns empresarials madurs, i Q2BSTUDIO les incorpora a les seves metodologies àgils, combinant desenvolupament segur amb lliuraments ràpids.

D'altra banda, l'eliminació dels Granular Access Tokens (GATs) que evitaven la 2FA és un cop directe a les tàctiques dels atacants. Aquests tokens permetien als desenvolupadors esquivar l'autenticació multifactor per automatitzar tasques, però també eren un punt feble si queien en mans equivocades. Amb la seva eliminació, GitHub reforça la seguretat dels comptes i redueix el risc de suplantació. Per a les empreses que gestionen repositoris privats i paquets interns, això és una millora significativa. La combinació d'aquestes dues mesures —scripts desactivats i tokens restringits— crea un ecosistema més robust per al desenvolupament segur.

En l'àmbit del Business Intelligence (BI) i l'anàlisi de dades, la seguretat de la cadena de subministrament també és crítica. Moltes solucions de BI, com Power BI, utilitzen llibreries de codi obert per connectar-se a fonts de dades o realitzar transformacions. Si alguna d'aquestes llibreries conté scripts maliciosos, la integritat dels informes i dashboards pot veure's compromesa. Les empreses que implementen solucions de BI han d'assegurar-se que tot el programari subjacent estigui actualitzat i configurat de manera segura. A Q2BSTUDIO, oferim serveis de BI / Power BI que integren bones pràctiques de seguretat, incloent l'avaluació de dependències i la configuració de polítiques d'execució de scripts.

L'actualització a npm 12 també té implicacions per a l'automatització de processos. Les eines d'automatització que depenen de npm per instal·lar paquets, com els pipelines de CI/CD, han d'adaptar-se per permetre explícitament els scripts necessaris. Això requereix una anàlisi acurada de cada pas del pipeline, identificant quins scripts són indispensables i quins es poden ometre. Un cop més, la transparència i la documentació són clau. Les empreses que busquen automatitzar fluxos de treball poden trobar en aquest canvi una oportunitat per revisar els seus processos i eliminar dependències innecessàries. Q2BSTUDIO ajuda les organitzacions a dissenyar estratègies d'automatització segures, utilitzant cloud, IA i metodologies devsecops.

En resum, npm 12 representa un punt d'inflexió en la seguretat del desenvolupament de programari. En desactivar els scripts d'instal·lació per defecte i eliminar els tokens que saltaven la 2FA, GitHub envia un missatge clar: la seguretat de la cadena de subministrament és prioritària. Els desenvolupadors i les empreses han d'adaptar-se ràpidament, revisant les seves dependències, actualitzant els seus pipelines i formant els seus equips. A Q2BSTUDIO, com a empresa de desenvolupament de programari i tecnologia, estem compromesos amb aquestes millors pràctiques, oferint serveis que abasten des del desenvolupament d'aplicacions a mida fins a la implementació de solucions d'IA, cloud i ciberseguretat. La seguretat no és un obstacle, sinó un pilar de la innovació tecnològica.

UNA PAUSA?

Juga una estona abans de marxar

ELS NOSTRES SERVEIS

Com et podem ajudar

Tens un projecte en ment?

Explica'ns la teva visió i la convertim en una solució de programari. Sigui quin sigui l'abast, fem realitat la teva idea.