npm reforça segurança: 2FA obrigatório para publicar pacotes

25 de May de 2026 Publicado | Traducido del español

npm, o gerenciador de pacotes mais usado no ecossistema JavaScript, implementou novas medidas de segurança para conter ataques à cadeia de suprimentos. Agora exige verificação em duas etapas para publicar pacotes e permite restringir instalações com base em sua origem ou reputação. A medida busca evitar que invasores introduzam código malicioso em componentes populares, um problema crescente no desenvolvimento de software.

desenvolvedor digitando em laptop com editor de código aberto, janela de terminal exibindo comando npm publish e prompt de autenticação 2FA, smartphone ao lado do laptop exibindo aplicativo autenticador com código de seis dígitos, ícone de cadeado brilhante pairando sobre o comando npm, escudo de segurança verde protegendo um processo de upload de pacote, nós de rede conectados por linhas azuis ao fundo representando cadeia de suprimentos, visualização cinematográfica de engenharia, interface em modo escuro, iluminação neon dramática em azul e verde, render técnico fotorrealista, teclas de teclado mecânico e pixels de tela ultra detalhados, desfoque de movimento nos dedos digitando, fluxo de verificação 2FA brilhante

Como funcionam os novos filtros de segurança no npm 🔒

A autenticação de dois fatores (2FA) se torna obrigatória para quem publica pacotes, reduzindo o risco de contas comprometidas. Além disso, o npm introduz opções para limitar instalações a pacotes verificados ou com boa reputação, usando assinaturas e análise de comportamento. Isso permite que desenvolvedores bloqueiem dependências suspeitas antes que cheguem à produção. A atualização também inclui alertas precoces sobre pacotes com atividade anômala ou mudanças recentes em seus mantenedores.

Adeus a instalar pacotes como se fossem balas 🍬

Finalmente o npm está levando a sério, bem quando muitos desenvolvedores já haviam assumido que qualquer pacote do GitHub era digno de confiança. Agora, instalar aquela biblioteca de 5 estrelas mas sem atualização desde 2018 exigirá pensar duas vezes. Claro, os atacantes já estão atualizando seus currículos para incluir 2FA em suas contas falsas. Ironias do destino: agora até os hackers terão melhor segurança que sua conta do Netflix.