3 сентября 2026 года GitHub объявил общедоступными несколько конфигураций доверенной публикации для одного npm-пакета. Автор библиотеки может отдельно настроить стабильные, предварительные и подготовительные выпуски вместо одного общего правила.
Главное ограничение
Для допуска достаточно совпадения OIDC-токена с любым одним правилом. Конфигурации независимы: более строгое правило не сужает разрешения соседнего, а порядок проверки не гарантирован.
Что проверить владельцу пакета
- В настройках пакета сверить репозиторий, процесс выпуска и окружение каждой конфигурации. Не добавлять широкое разрешение только ради удобства.
- Начать с staging: этот режим доступен каждой конфигурации по умолчанию. Прямой выпуск включается отдельно; GitHub рекомендует сохранять ручное подтверждение подготовленной версии.
- Проверить вкладку версий: владельцу теперь видна история одобренных, отклонённых и ожидающих версий. Во время проверки на вредоносный код кнопка одобрения недоступна — это ожидаемое поведение.
Как остановить проверку
Не подтверждать тестовую версию и удалить добавленную конфигурацию в настройках, если она больше не нужна. Удаление разрешения не означает откат уже выпущенного пакета.
Редакционный вывод: разделение процессов упрощает управление доступом, но не заменяет проверку кода. Это разбор анонса, не отчёт о нашем испытании npm.
Новые слова простыми словами
- OIDC
- Протокол, позволяющий сервису подтвердить, какой процесс обращается к нему, без постоянного секретного ключа этого процесса.
- Staging
- Подготовка версии к выпуску с отдельным подтверждением перед её доступностью пользователям.
Проверяемые источники