Softwareprojecten vertrouwen vaak op pakketten die door andere ontwikkelaars worden onderhouden. Daardoor kan een overgenomen beheerdersaccount veel verder reiken dan één project. Een aanvaller die via zo’n account een schadelijke update verspreidt, raakt mogelijk ook organisaties die hun eigen applicatie zorgvuldig beveiligen.
Op 25 juni heeft npm een extra voorzorgsmaatregel aangekondigd voor accounts achter veelgebruikte pakketten. Na bepaalde gevoelige wijzigingen, zoals het veranderen van het e-mailadres of het gebruiken van een herstelcode voor tweestapsverificatie, volgt een periode van 72 uur waarin onder meer publiceren wordt gepauzeerd. Pakketten blijven in die periode wel beschikbaar om te downloaden en te installeren.
Die tijd kan een beheerder ruimte geven om verdachte veranderingen op te merken en te reageren. Voor ontwikkelteams is dit ook een aanleiding om na te denken over de eigen afhankelijkheden. Wie beheert de pakketten waarop de dienstverlening rust? Welke rechten hebben accounts die nieuwe versies mogen publiceren? En wat gebeurt er wanneer zo’n account onverwacht wordt geblokkeerd?
Onze praktische aanbeveling: maak afhankelijkheden en publicatierechten zichtbaar in het beheerproces. Combineer updates met controle op onverwachte wijzigingen en zorg voor een getest herstelpad. Een tijdelijke publicatiepauze vervangt die maatregelen niet, maar laat wel zien waarom veiligheid soms gebaat is bij bewust ingebouwde vertraging.