npm's Release Cooldown ist Sicherheitstheater

NPM's release cooldown is security theater

npm's Release Cooldown ist Sicherheitstheater

Angesichts der zunehmenden Angriffe auf das Ökosystem führen npm, pnpm und yarn sogenannte Cooldowns ein, die neue Paketversionen für Tage sperren. Doch diese Wartezeiten sind wirkungslos: Niemand übernimmt die erhoffte Prüfung, und CI/CD-Pipelines installieren die Pakete blind. Der Autor plädiert stattdessen für aktive Sicherheitsmaßnahmen wie statische Analyse, Sandboxing und LLM-gestützte Audits, bevor Abhängigkeiten übernommen werden.

Wenn jeder einen Cooldown einstellt, gibt es keinen Early Adopter – alle warten darauf, dass jemand anderes der Kanarienvogel ist, und der Kanarienvogel existiert nicht.

Mehr von diesem Tag

2026-07-21