Transparencia
GitHub añade escaneo antimalware al publicar en npm y crea metadatos para paquetes "dual-use"
Afirmaciones verificadas
El changelog oficial de GitHub, publicado el 2026-07-28, anuncia dos cambios en npm: escaneo automático al publicar y un nuevo metadato para contenido dual-use.
Estado: Verificada (fuente primaria)
El retraso introducido en la disponibilidad tras publicar será normalmente de unos 5 minutos, pudiendo llegar hasta 15 minutos o más en horas punta o según el contenido y tamaño del paquete.
Estado: Verificada (fuente primaria)
La declaración de contenido dual-use no autoriza automáticamente la publicación; el equipo de Trust & Safety de npm/GitHub puede revisar estos paquetes caso por caso, y la declaración debe persistir en versiones posteriores sin poder eliminarse.
Estado: Verificada (fuente primaria)
La política de npm precisa que la publicación directa solo es válida si la sesión interactiva tiene 2FA; en otros casos, incluidos trusted publishing y tokens con bypass-2FA, debe usarse staged publishing.
Estado: Verificada (fuente primaria)
La publicación de paquetes dual-use debe hacerse mediante un método que imponga 2FA: trusted publishing (OIDC), sesión interactiva con 2FA o staged publishing; publicar directamente con un token granular que bypassee 2FA no está permitido.
Estado: Verificada (fuente primaria)
Los paquetes publicados en npm se escanearán automáticamente antes de quedar disponibles para instalación, con resultado posible de publicación normal, retención para revisión manual o bloqueo.
Estado: Verificada (fuente primaria)
Se introduce el campo contentPolicy en package.json y se exige un archivo DISCLOSURE (solo texto) en la raíz del paquete para declarar contenido dual-use, es decir, paquetes legítimos con capacidades de seguridad que pueden parecer malware a un escaneo automatizado.
Estado: Verificada (fuente primaria)