← Volver al artículo

Transparencia

GitHub añade escaneo antimalware al publicar en npm y crea metadatos para paquetes "dual-use"

Afirmaciones verificadas

  • El changelog oficial de GitHub, publicado el 2026-07-28, anuncia dos cambios en npm: escaneo automático al publicar y un nuevo metadato para contenido dual-use.

    Estado: Verificada (fuente primaria)

  • El retraso introducido en la disponibilidad tras publicar será normalmente de unos 5 minutos, pudiendo llegar hasta 15 minutos o más en horas punta o según el contenido y tamaño del paquete.

    Estado: Verificada (fuente primaria)

  • La declaración de contenido dual-use no autoriza automáticamente la publicación; el equipo de Trust & Safety de npm/GitHub puede revisar estos paquetes caso por caso, y la declaración debe persistir en versiones posteriores sin poder eliminarse.

    Estado: Verificada (fuente primaria)

  • La política de npm precisa que la publicación directa solo es válida si la sesión interactiva tiene 2FA; en otros casos, incluidos trusted publishing y tokens con bypass-2FA, debe usarse staged publishing.

    Estado: Verificada (fuente primaria)

  • La publicación de paquetes dual-use debe hacerse mediante un método que imponga 2FA: trusted publishing (OIDC), sesión interactiva con 2FA o staged publishing; publicar directamente con un token granular que bypassee 2FA no está permitido.

    Estado: Verificada (fuente primaria)

  • Los paquetes publicados en npm se escanearán automáticamente antes de quedar disponibles para instalación, con resultado posible de publicación normal, retención para revisión manual o bloqueo.

    Estado: Verificada (fuente primaria)

  • Se introduce el campo contentPolicy en package.json y se exige un archivo DISCLOSURE (solo texto) en la raíz del paquete para declarar contenido dual-use, es decir, paquetes legítimos con capacidades de seguridad que pueden parecer malware a un escaneo automatizado.

    Estado: Verificada (fuente primaria)

Transparencia — GitHub añade escaneo antimalware al publicar en npm y crea metadatos para paquetes "dual-use" · El Forum