잇따른 공급망 공격에 npm, ‘단계적 릴리스’ 도입… 유출된 토큰만으로는 패키지를 공개할 수 없도록 개선
In response to repeated supply chain attacks, npm introduces “staged releases,” adding a mechanism that prevents packages from being published with a leaked token alone

TL;DR AI
1분핵심 요약
npm이 ‘단계적 리리리’(staged publishing)를 도입해, 패키지가 공개되기 전에 메인테이너 확인과 2단계 인증 승인을 거치도록 했다.
이제 유출된 토큰만으로는 패키지를 공개할 수 없어, 악용 가능성이 크게 줄어든다.
사람의 승인 단계가 추가되면서, 악성 릴리스가 생태계로 확산되기 전에 차단할 수 있게 됐다.



