Детали:
Официальный GitHub Changelog подтверждает: у npm-пакета может быть несколько trusted publishing configurations, каждая со своими repository, workflow и environment criteria. Публикация или staging разрешаются, если входящий OIDC-токен совпадает хотя бы с одной конфигурацией.
По умолчанию конфигурации могут stage-ить пакет, а прямой publish включается отдельно. Staged package проходит malware scanning, после чего доступно ручное подтверждение; в npm появляется история одобрений, отклонений и ещё не выпущенных версий.
Где деньги:
Это снижение supply-chain риска и операционных затрат. Команды могут разводить stable, prerelease и staging без долгоживущих токенов, а security-команды получают контрольную точку перед публикацией вредоносного или скомпрометированного пакета.
Вердикт:
Обновление превращает npm-релиз из «CI сразу пушит в registry» в управляемый процесс с короткоживущей идентичностью, сканированием и approval. Для production-пакетов staged publishing выглядит более безопасным default.
Источник: GitHub Changelog
Карта для оплаты AI: открыть бота
AI От веб-кодинга к вайб-кодингу 🔥
8 сен 2026 10:34
Комментариев пока нет.