https://github.blog/changelog/2026-07-28-npm-publish-time-malware-scanning-and-dual-use-metadata/

npmのpublish時のマルウェアスキャンとdual-use content向けメタデータについて。 publishされたパッケージはスキャン後にインストール可能となり、結果に応じて公開、手動レビュー、ブロックされる。 マルウェアと誤認される可能性があるパッケージはpackage.jsoncontentPolicyDISCLOSUREファイルでdual-use contentを宣言する仕組みを追加。 宣言したパッケージは2FAを強制するtrusted publishing、対話的なpublish、staged publishingで公開する必要がある。