Что изменилось. 9 сентября 2026 года npm распространил 72-часовую защитную паузу после успешного входа по резервному коду на все аккаунты. Раньше эта мера применялась только к учётным записям с высоким влиянием.
Что блокируется. На время паузы нельзя публиковать пакеты и выполнять другие чувствительные операции, включая создание токенов доступа. Вход в аккаунт, просмотр и установка пакетов продолжают работать.
Что делать разработчику.
Почему это важно. Мера замедляет злоумышленника, который получил резервный код, и снижает риск вредоносной публикации от имени захваченного владельца пакета. Одновременно она меняет аварийный сценарий релиза: восстановление входа больше не означает мгновенное возвращение прав на публикацию.
Ограничение. Это описание новой политики npm по официальному анонсу GitHub. Оно не означает, что аккаунт скомпрометирован при каждом входе по резервному коду.
Безопасный следующий шаг. Храните резервные коды отдельно от пароля и заранее назначьте второй проверенный способ восстановления доступа, чтобы не зависеть от одного аварийного канала перед выпуском.
Проверяемые источники
Комментариев пока нет