본문으로 바로가기

npm 복구 코드로 로그인하면 사흘 동안 배포가 잠긴다

npm에서 복구 코드로 로그인한 뒤 패키지를 배포할 수 없다면 새 보안 정책이 적용된 상황일 수 있다. GitHub는 복구 코드 로그인이 성공한 계정에 임시 보안 보류를 적용한다고 밝혔다.

이 보호 조치는 과거 영향력이 큰 계정에만 적용됐지만 이제 모든 npm 계정이 대상이다. 보류는 사흘 동안 이어진다.

그동안 패키지 배포와 액세스 토큰 생성처럼 보안에 민감한 쓰기 작업은 멈춘다. 로그인하거나 패키지를 찾고 설치하는 일은 계속할 수 있다.

시간이 지나면 별도 지원 요청 없이 권한이 자동으로 돌아온다. 복구 코드를 사용하지 않았는데 배포가 막혔다면 기다리지 말고 npm 지원팀에 바로 문의해야 한다.

npm은 탈취된 복구 코드가 곧바로 악성 패키지 배포로 이어질 위험을 늦추기 위한 조치라고 설명한다. 개발팀은 비상 복구 뒤 배포가 잠시 중단될 수 있다는 점을 운영 절차에 반영해 둘 만하다.

출처