# npm v12 hace que las instalaciones más seguras sean las predeterminadas y obliga a los equipos de JavaScript a decir en qué confían realmente

Source: TechNewsList (https://technewslist.com)
Canonical URL: https://technewslist.com/es/article/npm-v12-install-time-security-defaults-2026-07-08-night-es
Section: Software (https://technewslist.com/es/software)
Author: TechNewsList
Language: es
Published: 2026-07-08T17:24:53.435+00:00
Updated: 2026-07-08T17:24:53.564036+00:00

> La implementación de npm v12 de GitHub es importante porque cambia la ejecución en el momento de la instalación y la recuperación de dependencias de valores predeterminados permisivos a opciones explícitas, lo que podría cambiar significativamente la forma en que las organizaciones de JavaScript protegen las compilaciones, los canales de CI y la publicación automatizada.

## TL;DR
- GitHub dice que npm v12 ahora está disponible de forma generalizada y convierte las rutas de ejecución clave en el momento de la instalación en opciones explícitas.
- La versión también comienza a desaprobar los usos más sensibles de los tokens de acceso granular de omisión 2FA.
- Eso empuja a los equipos de JavaScript hacia políticas de confianza más claras para instalaciones, CI y publicación de paquetes.

## Key points
- npm v12 deshabilita los scripts de ciclo de vida automático, las dependencias de git y las dependencias de URL remotas de forma predeterminada, a menos que estén permitidos explícitamente.
- El cambio mueve las instalaciones de paquetes JavaScript hacia un modelo de aprobación en lugar de un modelo de suposición.
- GitHub también está reduciendo lo que pueden hacer los tokens de derivación 2FA, especialmente en torno a cambios de cuenta y publicación directa.
- Este es un cambio en la seguridad de la cadena de suministro, no solo un aumento de versión o un ajuste en la ergonomía del desarrollador.
- Los equipos que se adapten temprano probablemente terminarán con límites de confianza de dependencia más claros y una automatización más segura.

# npm v12 hace que las instalaciones más seguras sean las predeterminadas y obliga a los equipos de JavaScript a decir en qué confían realmente

## Qué pasó

GitHub dice que npm v12 ahora está disponible de forma generalizada y que convierte varios comportamientos durante la instalación en opciones explícitas. Los scripts del ciclo de vida como "preinstalación", "instalación" y "postinstalación" ya no se ejecutan de forma predeterminada. Las dependencias de Git ya no se resuelven automáticamente a menos que se permita explícitamente. Las dependencias de URL remotas también están bloqueadas de forma predeterminada a menos que un responsable de mantenimiento lo acepte.

![Ilustraciones del registro de cambios de seguridad de npm](https://github.blog/wp-content/uploads/2026/07/617855414-178b5f87-1787-4f2e-87b4-04c457e2d875.jpg)
*npm v12 convierte varios comportamientos de instalación riesgosos en acciones voluntarias en lugar de comportamientos predeterminados.*

Al mismo tiempo, GitHub ha comenzado a desaprobar los usos más sensibles de los tokens de acceso granular de omisión 2FA para npm. Esos tokens perderán la capacidad de omitir 2FA para acciones confidenciales de administración de paquetes y cuentas, y luego también perderán la capacidad de publicar directamente sin la aprobación humana.

Este es un cambio significativo en la filosofía. npm ha priorizado durante mucho tiempo la conveniencia, incluso cuando eso significaba que ocurrían comportamientos poderosos implícitamente durante la instalación o la automatización. La v12 comienza a cambiar ese modelo hacia la confianza explícita.

## Por qué importa

Los ataques a la cadena de suministro de software a menudo tienen éxito porque los desarrolladores y los sistemas de CI ejecutan más de lo que creen. En el ecosistema de JavaScript, la instalación de un paquete puede activar scripts, compilar código nativo, recuperar desde git o extraer artefactos remotos de maneras que son fáciles de olvidar y difíciles de auditar a escala.

npm v12 es importante porque dice que esos comportamientos ya no deben asumirse como seguros de forma predeterminada. Esto es un gran problema para los equipos que mantienen grandes monorepositorios, dependen de complejos árboles de terceros o ejecutan compilaciones en entornos de CI compartidos. Los nuevos valores predeterminados obligan a una conversación que muchas organizaciones han pospuesto: ¿qué comportamientos en el momento de la instalación son realmente necesarios y cuáles son simplemente una conveniencia histórica?

Los cambios de token importan por la misma razón. Las credenciales de automatización de larga duración que pueden eludir la 2FA son poderosas y frágiles. Al presionar a los mantenedores hacia publicaciones confiables, publicaciones por etapas y aprobación humana explícita para acciones sensibles, GitHub está tratando de reducir el radio de explosión del compromiso de tokens.

## Detalles técnicos

Los valores predeterminados de v12 afectan a tres superficies importantes. En primer lugar, los scripts del ciclo de vida ya no se ejecutan a menos que estén permitidos. Esto elimina directamente una de las rutas de ejecución ocultas más comunes en la instalación de paquetes. En segundo lugar, las dependencias basadas en git están bloqueadas de forma predeterminada, lo que reduce una ruta que puede eludir flujos de trabajo de registro más predecibles. En tercer lugar, las dependencias remotas de archivos tar o URL también están bloqueadas de forma predeterminada, lo que reduce otra ruta donde el contenido puede ingresar a una compilación fuera de los controles normales del paquete.

GitHub recomienda revisar los scripts pendientes con herramientas de aprobación y luego confirmar la lista de permitidos resultante en `package.json`. Esa es una pista operativa sobre dónde npm quiere que aterrice el ecosistema: no en un mundo sin scripts, sino en un mundo donde la ejecución de scripts está documentada y es intencional.

En el lado de la autenticación, los tokens de acceso granular configurados para evitar 2FA primero perderán su función en la administración de cuentas confidenciales y luego también perderán los privilegios de publicación directa. GitHub claramente está dirigiendo el ecosistema hacia la publicación confiable de OIDC o la publicación por etapas con pasos de aprobación humana.

El patrón técnico más amplio es obvio: hacer que la entrega de software sea más declarativa, más revisable y menos dependiente de la confianza ambiental.

## Impacto en el mercado / la industria

El ecosistema de JavaScript es tan grande que los cambios en los valores predeterminados de npm se extienden más allá del propio npm. Los proveedores de herramientas, los mantenedores de marcos, los proveedores de CI, los equipos de seguridad y los grupos de plataformas empresariales deberán adaptarse. Algunos proyectos descubrirán que dependen de comportamientos de instalación implícitos más de lo que pensaban.

A corto plazo, eso puede parecer una fricción. A mediano plazo, es un mecanismo de limpieza. Los equipos que sobrevivan a la transición probablemente tendrán un mapa más claro de lo que hacen sus estructuras y por qué.

Esto también eleva el listón para los editores de paquetes. Si la publicación requiere cada vez más OIDC, promoción por etapas o una aprobación humana más sólida, entonces la ingeniería de publicación segura deja de ser algo agradable y se convierte en algo en juego.

## Qué observar ahora

Observe qué paquetes populares y cadenas de compilación se rompen primero. Esas fallas revelarán dónde el ecosistema depende más del comportamiento oculto durante el tiempo de instalación.

Observe la adopción de publicaciones confiables. Si los mantenedores pasan rápidamente a flujos basados ​​en OIDC, el impulso de seguridad de GitHub parecerá oportuno en lugar de meramente disruptivo.

Y observe cómo responden otros ecosistemas. Si npm v12 logra reducir el riesgo sin acabar con la productividad, más administradores de paquetes pueden sentirse justificados al hacer que la confianza explícita sea la opción predeterminada en lugar de la automatización permisiva.

## Fuentes

- [GitHub: seguridad en el momento de la instalación de npm y obsolescencia de GAT bypass2fa](https://github.blog/changelog/2026-07-08-npm-install-time-security-and-gat-bypass2fa-deprecation/)
- [GitHub: Próximos cambios importantes para npm v12](https://github.blog/changelog/2026-06-09-upcoming-breaking-changes-for-npm-v12/)
- [GitHub: publicación por etapas y nuevos controles de tiempo de instalación para npm](https://github.blog/changelog/2026-05-22-staged-publishing-and-new-install-time-controls-for-npm/)

Mentions: npm, GitHub, javascript, Seguridad de la cadena de suministro, Publicación confiable, OIDC

## Sources
- [GitHub](https://github.blog/changelog/2026-07-08-npm-install-time-security-and-gat-bypass2fa-deprecation/)
- [GitHub](https://github.blog/changelog/2026-06-09-upcoming-breaking-changes-for-npm-v12/)
- [GitHub](https://github.blog/changelog/2026-05-22-staged-publishing-and-new-install-time-controls-for-npm/)