El enfriamiento de lanzamientos de npm es teatro de seguridad

NPM's release cooldown is security theater

El enfriamiento de lanzamientos de npm es teatro de seguridad

Ante la ola de ataques al ecosistema, npm, pnpm y yarn han impuesto periodos de espera de 24 horas a 7 días antes de instalar paquetes nuevos. Pero este enfoque es inútil: nadie sabe quién revisará el código ni cuánto tiempo es necesario, y todos esperan que otros actúen como canarios. En CI/CD, el código malicioso pasa desapercibido o se detecta demasiado tarde. La solución real es que los desarrolladores auditen activamente el código, con análisis estático, sandboxes y revisión asistida por LLM, antes de instalar.

Todo el mundo espera a que los demás sean el canario, y el canario no existe.

Más de este día

2026-07-21