
npm v12: Installationsskripte künftig deaktiviert
GitHub deaktiviert in npm Version 12 Installationsskripte standardmäßig. Wie The Hacker News meldet, markiert dies einen zentralen Wendepunkt in der npm-Sicherheitsstrategie: Bisher konnten Abhängigkeiten während der Installation willkürliche Code-Blöcke ausführen — ein direkter Angriffspunkt für Supply-Chain-Attacken.
Laut Heise Security treten die Änderungen im Juli 2026 in Kraft. Installationsskripte aus Dependencies laufen dann nur noch nach ausdrücklicher Benutzerfreigabe ab. Diese Breaking Changes zielen auf einen zentralen Angriffsvektor: Malware-Autoren injizieren schadhaften Code in beliebte npm-Pakete, der automatisch bei der Installation auf Entwickler-Maschinen und CI/CD-Pipelines ausgeführt wird. GitHub hat nach Bleeping Computer mehrere weitere Sicherheitsverstärkungen angekündigt, alle konzentriert auf Verhaltensweisen rund um den npm install-Befehl.
Für DACH-Unternehmen hat das unmittelbare Relevanz. Hunderttausende deutsche Entwickler und Softwarefirmen nutzen npm täglich; viele kennen die Installationsskripte nicht einmal. Mit der Deaktivierung müssen Legacy-Projekte und automatisierte Deployment-Prozesse angepasst werden. Besonders kritisch: CI/CD-Pipelines, die stillschweigend Skripte ausführen, werden unterbrechen. Für regulierte Branchen (Fintech, Healthcare, Critical Infrastructure) ist das eine zusätzliche Sicherheitsschicht, die insbesondere gegen die wachsende Zahl dokumentierter Dependency-Hijacking-Attacken schützt — ein Phänomen, das auch deutsche Unternehmen regelmäßig trifft.
Die Umstellung erfordert aktive Dokumentation: Teams müssen verstehen, welche Skripte warum nötig sind, und diese explizit freigeben. Das ist unbequem, aber das Modell folgt dem Zero-Trust-Gedanken: Installation ist kein privilegierter Betriebsmodus mehr. Wer npm v12 nutzt, sollte intern klären: Welche Dependencies starten Scripts? Sind diese dokumentiert und notwendig? Besonders für Pentesting-Labs und Red-Team-Szenarien ist das relevant — KI-gestützte Pentests gegen Dependency-Chains werden dadurch komplizierter, die Sicherheitsposition aber messbarer. Zur konkreten Vorbereitung: Audit bestehende Abhängigkeiten mit npm ls und npm audit, identifiziere alle mit postinstall-/preinstall-Hooks, und plane die Freigabe-Strategie für Juli ein.