El enfriamiento de lanzamientos de npm es teatro de seguridad
NPM's release cooldown is security theater

Ante la ola de ataques al ecosistema, npm, pnpm y yarn han impuesto periodos de espera de 24 horas a 7 días antes de instalar paquetes nuevos. Pero este enfoque es inútil: nadie sabe quién revisará el código ni cuánto tiempo es necesario, y todos esperan que otros actúen como canarios. En CI/CD, el código malicioso pasa desapercibido o se detecta demasiado tarde. La solución real es que los desarrolladores auditen activamente el código, con análisis estático, sandboxes y revisión asistida por LLM, antes de instalar.
Todo el mundo espera a que los demás sean el canario, y el canario no existe.