npm 将恢复码安全冻结措施扩展至所有账号

npm 从 2026 年 9 月 9 日起,把原本只覆盖高影响账号的“恢复码登录后 72 小时安全冻结”扩展到所有账号。使用恢复码成功登录后,账号会在 72 小时内暂停发布包等敏感写操作,以延缓账号被接管后的恶意发布。

一句话看懂:npm 从 2026 年 9 月 9 日起,把原本只覆盖高影响账号的“恢复码登录后 72 小时安全冻结”扩展到所有账号。使用恢复码成功登录后,账号会在 72 小时内暂停发布包等敏感写操作,以延缓账号被接管后的恶意发布。

事件核心:发生了什么

根据 GitHub Changelog 的说明,npm 现在对所有账号启用一项临时安全冻结机制:只要用户通过恢复码(recovery code)成功登录,账号就会进入 72 小时的安全冻结期。此前,这项保护只针对被判定为“高影响”的账号,如今覆盖范围扩大到全部 npm 账号。

冻结期内,发布新包以及其他安全敏感型写操作会被暂停,其中明确包括创建访问令牌(access token)。但读操作不受影响:用户仍可正常登录、浏览和安装 npm 上的软件包。冻结会在 72 小时后自动解除,无需提交工单或联系支持团队。

为什么重要

恢复码是一种账号找回手段,但一旦泄露,攻击者可能借此绕开常规验证流程接管账号。npm 是 JavaScript 生态中最核心的包管理与分发基础设施,被大量 AI 应用、前端框架、后端服务和开源项目依赖。账号一旦被接管,攻击者可以向热门包中注入恶意代码,波及范围可能从单个开发者扩散到整条依赖链。

这项 72 小时冻结本质上是用“时间”换取防护窗口:即使恢复码已落入他人之手,攻击者也无法立即发布恶意版本或创建新令牌,给账号真正所有者留出发现异常并干预的机会。它属于预防性账号保护措施,而不是事后补救。

对用户/开发者/创作者的影响

对绝大多数正常使用密码、通行密钥或双因素认证登录的开发者来说,这次调整基本无感。只有当你主动使用恢复码登录后,才会触发 72 小时冻结,期间无法发布包或创建访问令牌。如果你依赖自动化流程或计划在登录后立刻发版,需要把这段时间窗口纳入排期。

GamsGo AI

AI 工具推荐

想把多个 AI 模型放在一个入口?

GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。

了解 GamsGo AI

推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。

如果你在没有使用恢复码的情况下依然被限制发布,官方建议尽快联系 npm Support,因为这可能意味着账号存在异常。对维护开源包、发布 AI 工具库或企业私有包的团队而言,建议提前确认团队成员是否持有恢复码,并梳理发布流程对 72 小时冻结的容忍度。

值得关注的后续

目前公开信息显示,npm 尚未说明是否会进一步缩短或延长冻结时长,也未提及是否会对高频发布账号提供例外通道。后续可关注三点:一是该机制是否会扩展到令牌撤销、团队成员变更等其他敏感操作;二是是否有开发者反馈误伤或自动化发布中断;三是其他主流包管理器或代码托管平台是否会跟进类似“恢复码登录即冻结”的策略。

来源:GitHub Changelog

celebrityanime
celebrityanime
文章: 22727

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注