npm 12 deja de ejecutar por defecto los scripts de instalación de las dependencias
npm v12 pasó a ser la versión por defecto el 8 de julio. Los scripts del ciclo de vida, las dependencias desde Git y las dependencias por URL remota ahora requieren aprobación.
Qué hacer
Revisa tu CI antes de que te sorprenda. Para volver a habilitar paquetes concretos, ejecuta npm approve-scripts --allow-scripts-pending y haz commit de la lista resultante.
npm v12 pasó a ser la versión por defecto ("latest") el 8 de julio. Tres comportamientos que antes eran automáticos ahora requieren aprobación:
- Los scripts del ciclo de vida de las dependencias (preinstall, install, postinstall y las compilaciones implícitas con node-gyp) no se ejecutan si no los apruebas.
- Las dependencias desde Git se bloquean salvo que las permitas (--allow-git).
- Las dependencias por URL remota, como tarballs por https, se bloquean salvo que las permitas (--allow-remote).
Publicar también cambia. Los tokens que se saltan el 2FA ya perdieron las operaciones sensibles de la cuenta a principios de agosto y, alrededor de enero de 2027, perderán la capacidad de publicar. Las alternativas son trusted publishing (OIDC) o la publicación por etapas, donde una persona aprueba cada release con 2FA.