← Retour au blog
tech 10 juin 2026

Les changements majeurs à venir pour NPM v12

Découvrez les changements de sécurité majeurs dans NPM v12 et comment s'y préparer. Une transition importante qui impactera les pratiques de développement.

Article inspiré de la source originale
Upcoming breaking changes for NPM v12 ↗ github.blog

Introduction

En juillet 2026, NPM version 12 sera lancé avec des changements significatifs axés sur la sécurité qui pourraient bouleverser vos flux de travail actuels. Ces changements, bien que nécessaires, nécessitent une préparation de votre part pour éviter toute interruption de votre pipeline de développement. Plongeons dans les détails des changements et voyons comment s'y préparer.

Pourquoi ces changements ?

La sécurité dans la chaîne d'approvisionnement continue de gagner en importance, surtout avec l'augmentation des cyberattaques ciblant les dépendances des paquets. NPM v12 vise à minimiser ces risques par des changements de comportement par défaut, transformant certaines actions automatiques en actions nécessitant votre consentement explicite.

Les changements principaux

1. allowScripts par défaut à "off"

Actuellement, lorsque vous exécutez npm install, des scripts tels que preinstall, install, et postinstall sont automatiquement exécutés. Avec NPM v12, ces scripts ne seront plus exécutés par défaut sauf si vous les autorisez explicitement. Cela inclut les builds natifs node-gyp. Pour gérer ces autorisations, utilisez npm approve-scripts pour permettre les scripts de paquets de confiance et npm deny-scripts pour bloquer les autres. Cela nécessite une mise à jour de votre package.json.

2. --allow-git par défaut à "none"

Les dépendances Git ne seront plus résolues automatiquement. Vous devez les autoriser explicitement avec --allow-git. Cela bloque une voie d'exécution de code où le .npmrc d'une dépendance Git pourrait potentiellement outrepasser l'exécutable Git, même avec --ignore-scripts.

3. --allow-remote par défaut à "none"

De même, les dépendances provenant d'URLs distantes comme les tarballs HTTPS nécessiteront désormais une approbation explicite à travers --allow-remote. Les flags --allow-file et --allow-directory ne changent pas pour l'instant.

Comment se préparer ?

Pour minimiser les interruptions, mettez à jour vers NPM 11.16.0 ou plus récent et exécutez votre installation normale. Cela vous permettra de voir quels scripts et dépendances pourraient être affectés. Ensuite, mettez à jour votre package.json pour approuver les scripts et dépendances nécessaires.

Impact sur le développement

Ces changements encouragent une plus grande transparence et un meilleur contrôle sur ce qui s'exécute lors de vos installations, réduisant ainsi le risque d'exécution de code malveillant. Bien que cela puisse sembler contraignant, cela favorise une pratique de développement plus sécurisée.

Conclusion

La transition vers NPM v12 est un pas nécessaire vers une meilleure sécurité, mais elle nécessite que vous prépariez votre environnement de développement. En adoptant ces nouvelles pratiques, vous protégez vos projets contre les menaces potentielles.

Discutons de ton projet en 15 minutes.

NPM security development automation supply chain
Newsletter Deepthix · 100% IA · chaque lundi 8h

Un agent IA lit la tech à ta place.

Notre agent IA scanne ~200 sources par semaine et te livre les meilleurs articles le lundi 8h. Gratuit. 1 clic pour se désinscrire.

Voir la page newsletter →

Tu veux automatiser tes opérations ?

Discutons de ton projet en 15 minutes.

Réserver un call