在维护人员反馈的指导下,我们将继续为npm发布商提供更受信任的发布流畅性。npm发布的三个更新现已正式提供:每个包的多个受信任发布配置只有在恶意软件扫描完成后才能批准分阶段包维护者可以在包版本选项卡中查看其分阶段历史记录一个包现在可以有多个受信任发布(OIDC)配置。
维护者不再局限于每个包的一个配置,以将工作流程与稳定、预发布或暂存版本分开。在此之前,维护人员必须依赖于工作流程解决方法,或者为OIDC无法覆盖的路径保留长期令牌。每个配置都是独立的和可添加的,有自己的存储库、工作流程和环境标准。
您可以在套餐的设置页面中添加、列出和删除它们。如果传入的OIDC令牌与任何一个配置匹配,则发布或阶段被授权。配置永远不会相互限制,也不能保证评估顺序,因此不要构建依赖于哪个配置匹配的逻辑。默认情况下,每个受信任的发布配置都可以暂存包。直接发布是根据配置选择加入。
我们建议您将配置保留为仅暂存。分阶段发布会在版本可用之前添加人工审批步骤,因此受损的工作流程无法直接推送到注册表。由于我们引入了发布时恶意软件扫描,因此在软件包可用之前对其进行扫描。
在暂存发布队列中,审批按钮现在在包仍在扫描时被禁用,并且在扫描完成后变为可用。页面每分钟刷新一次状态。npmjs.com上的版本选项卡现在向各个维护者显示每个版本的详细历史记录,包括它是否已批准、已拒绝或仍处于暂存状态。在社区讨论中跟进并提出问题。