npm начал проверять пакеты на вредоносный код ещё до публикации в реестре. Теперь после npm publish новая версия может появиться с задержкой, попасть на ручную проверку или быть заблокирована, а для инструментов двойного назначения вводятся отдельные требования к описанию и двухфакторной аутентификации. Разобраться в новых правилах npm