npmは9月9日、リカバリーコードによるログインが成功したアカウントを、72時間のセキュリティホールドに入れる対象を全アカウントへ広げた。従来は広く使われるパッケージを持つ高影響アカウントに限っていた予防策の拡張で、アカウント乗っ取り後の悪性公開を遅らせる狙いがある。
ホールド中はパッケージ公開と、アクセストークン作成を含む機微な書き込みが止まる。サインイン、閲覧、パッケージのインストールは継続できる。解除操作やサポート依頼は不要で、72時間後に自動で復帰する。リカバリーコードを使っていないのに公開できない場合は、npmサポートへすぐ連絡するよう案内されている。
近年のnpm供給網攻撃では、奪ったアカウントでメール変更やトークン発行のあと悪性版を出す流れが繰り返されてきた。全アカウント化で、個人の小さなパッケージでも同じ冷却時間が入る。メンテナーはリカバリーコードを日常ログインに使わず、緊急のパッチ公開が重なる局面ではホールド期間を予定に織り込む必要がある。公開作業を自動化している場合は、ホールド中に失敗するジョブの再実行手順も先に決めておく。