
GitHub 공식 변경 로그에 따르면 npm은 복구 코드로 로그인한 모든 계정에 72시간의 임시 보안 대기를 적용한다. 기존에는 영향력이 큰 계정에만 적용하던 보호 장치를 모든 npm 계정으로 넓힌 조치다.
이번 대기는 복구 코드 로그인이 성공한 뒤 즉시 시작된다. 대기 기간에는 패키지 배포를 비롯해 액세스 토큰 생성 등 보안에 민감한 쓰기 작업이 중지된다. 반면 로그인, 패키지 탐색, 설치는 계속할 수 있다.
npm은 대기 시간이 지나면 별도의 지원 요청이나 조치 없이 권한이 자동으로 복구된다고 안내했다. 복구 코드를 사용하지 않았는데 배포가 차단된 경우에는 npm 지원팀에 즉시 문의해야 한다고 덧붙였다.
복구 코드는 다중인증 수단을 잃었을 때 계정에 다시 접근하기 위한 수단이다. 그러나 이 코드가 탈취되면 공격자가 계정을 장악해 악성 패키지를 배포할 위험도 생긴다. npm은 이번 확대가 계정 탈취 시도를 늦추고, 탈취한 복구 코드로 악성 패키지를 올리는 위험을 줄이기 위한 것이라고 설명했다.
자바스크립트 생태계의 핵심 패키지 레지스트리인 npm에서 배포 권한은 공급망 보안과 직접 연결된다. 개발팀은 복구 코드 보관과 계정 복구 절차를 점검하고, 긴급 배포가 필요한 경우를 고려해 대기 기간을 운영 절차에 반영할 필요가 있다.
출처: GitHub Changelog https://github.blog/changelog/2026-09-09-npm-extends-recovery-code-security-holds-to-all-accounts/