npm publish-time malware scanning and dual-use metadata - GitHub Changelog
npmのpublish時のマルウェアスキャンとdual-use content向けメタデータについて。
publishされたパッケージはスキャン後にインストール可能となり、結果に応じて公開、手動レビュー、ブロックされる。
マルウェアと誤認される可能性があるパッケージはpackage.jsonのcontentPolicyとDISCLOSUREファイルでdual-use contentを宣言する仕組みを追加。
宣言したパッケージは2FAを強制するtrusted publishing、対話的なpublish、staged publishingで公開する必要がある。