npm 的发布冷却期只是安全表演
NPM's release cooldown is security theater

近期,npm、pnpm 和 yarn 等包管理器纷纷引入发布冷却期,试图通过等待社区“审核”来防御生态攻击。但这其实是个陷阱:当所有人都在等别人先当“金丝雀”时,根本没人会去测试新包。依赖 CI/CD 和 Dependabot 也救不了场,恶意代码往往在合并后才被发现,为时已晚。与其被动等待,不如主动出击:把第三方代码当成随机下载的 Windows EXE 对待,用静态分析、沙箱和 LLM 辅助审计来真正保障安全。别再把希望寄托在“冷却期”这种安全表演上了。
"当每个人都设置冷却期时,就没有早期采用者了;大家都在等别人当金丝雀,但那只金丝雀根本不存在。"