npm начал проверять пакеты на вредоносный код при публикации
npm внедрил автоматическую проверку пакетов в момент публикации. Теперь новая версия становится доступна для установки не сразу после выполнения npm publish: сначала содержимое пакета анализируется на признаки вредоносного кода.По итогам проверки пакет опубликуют в обычном режиме, отправят на ручную проверку или заблокируют.
Одновременно npm вводит отдельные требования для инструментов двойного назначения — например, средств тестирования на проникновение и исследования безопасности.В большинстве случаев проверка занимает около пяти минут.
habr.com