本文へスキップ
MameTechNews
バックエンド

npm、リカバリーコードログイン後は全アカウントを72時間書き込み制限

## POINTS

  • 高影響メンテナーだけでなく、個人の小さなパッケージを持つ全アカウントが同じ72時間制限になる
  • ホールド中は公開とトークン作成が止まり、サインインと閲覧、パッケージ導入だけが継続できる
  • 正規の緊急パッチ公開も72時間止まるため、リカバリーコードを日常のログイン手段に使わない

npmは9月9日、リカバリーコードによるログインが成功したアカウントを、72時間のセキュリティホールドに入れる対象を全アカウントへ広げた。従来は広く使われるパッケージを持つ高影響アカウントに限っていた予防策の拡張で、アカウント乗っ取り後の悪性公開を遅らせる狙いがある。

ホールド中はパッケージ公開と、アクセストークン作成を含む機微な書き込みが止まる。サインイン、閲覧、パッケージのインストールは継続できる。解除操作やサポート依頼は不要で、72時間後に自動で復帰する。リカバリーコードを使っていないのに公開できない場合は、npmサポートへすぐ連絡するよう案内されている。

近年のnpm供給網攻撃では、奪ったアカウントでメール変更やトークン発行のあと悪性版を出す流れが繰り返されてきた。全アカウント化で、個人の小さなパッケージでも同じ冷却時間が入る。メンテナーはリカバリーコードを日常ログインに使わず、緊急のパッチ公開が重なる局面ではホールド期間を予定に織り込む必要がある。公開作業を自動化している場合は、ホールド中に失敗するジョブの再実行手順も先に決めておく。