安裝 npm、PyPI、Composer 或 Homebrew 套件不只是下載檔案,postinstall、原生模組建置、Python build backend 與第三方 tap 都可能在安裝過程執行任意程式碼。這篇文章整理 npm 12、pnpm、Yarn、Bun、pip、Composer 與 Homebrew 的腳本封鎖和白名單設定,並示範如何搭配 lockfile、雜湊驗證、版本冷卻期及無憑證 CI 隔離環境,降低惡意套件在開發機與部署流程中竊取 token、修改檔案或向外傳送資料的風險。