GitHub reforça segurança do npm e GitHub Actions para dificultar ataques
Contas de mantenedores importantes entrarão em modo somente leitura por 72 horas após mudanças de e-mail ou uso de código de recuperação da autenticação em dois fatores, a fim de dar tempo para detectar e recuperar contas comprometidas; no repositório npm, pacotes publicados ficam em uma etapa intermediária e exigem aprovação adicional e autenticação secundária antes de serem disponibilizados; no npm 12, scripts executados durante a instalação de pacotes serão desativados por padrão; no GitHub Actions, workflows menos confiáveis não podem mais modificar caches compartilhados com workflows mais privilegiados, enquanto o “actions/checkout” passa a impedir o checkout de código não confiável enviado por forks.