仅限阶段的npm令牌,实现更安全的自动化

现在,您可以在创建npm粒度访问令牌时选择读取和写入(仅限阶段)。这允许您的自动化工作流程在不提供令牌的情况下将包版本暂存以供审核……用于更安全自动化的仅限POST阶段的npm令牌首先出现在GitHub博客上。

现在,您可以在创建npm粒度访问令牌时选择读取和写入(仅限阶段)。这允许您的自动化工作流程将包版本暂存以供审核,而无需授予令牌将新版本直接发布到npm注册表的权限。您的工作流程使用npm stage publish提交版本。然后,程序包维护人员使用双因素身份验证(2FA)审核并批准其版本。

npm拒绝使用该令牌的直接npm发布尝试,即使您已将其配置为绕过2FA进行自动化。仅阶段令牌保留其他包写入权限,包括移动dist标记和弃用版本。与任何其他写入令牌一样谨慎地保护它们。为令牌过渡做好自动化准备此版本是选择加入的,不会更改现有令牌或其直接发布功能。

正如之前所宣布的, npm计划在2027年1月取消通过bypass-2FA代币的直接发布。如果您还不能迁移到受信任的发布,则仅阶段令牌为基于令牌的自动化提供迁移路径。为工作流所需的包创建具有读取和写入(仅限阶段)权限的粒度访问令牌。替换工作流的发布令牌,并使用npm stage publish而不是npm publish。

让维护人员审核并使用2FA批准暂存版本。分阶段发布适用于现有的npm包。您需要对包的发布访问权限、在npm帐户上启用2FA、npm CLI 11.15.0或更高版本以及Node.js 22.14.0或更高版本。了解有关分阶段发布的更多信息,并在npm社区讨论类别中分享问题或迁移障碍。

现在,您可以在创建npm粒度访问令牌时选择读取和写入(仅限阶段)。这允许您的自动化工作流程将包版本暂存以供审核,而无需授予令牌将新版本直接发布到npm注册表的权限。您的工作流程使用npm stage publish提交版本。然后,程序包维护人员使用双因素身份验证(2FA)审核并批准其版本。