npm: отдельные правила для разных выпусков

XC7Редакция XC710.09.2026
npmразработкабезопасность
npm: отдельные правила для разных выпусков

3 сентября 2026 года GitHub объявил общедоступными несколько конфигураций доверенной публикации для одного npm-пакета. Автор библиотеки может отдельно настроить стабильные, предварительные и подготовительные выпуски вместо одного общего правила.

Главное ограничение

Для допуска достаточно совпадения OIDC-токена с любым одним правилом. Конфигурации независимы: более строгое правило не сужает разрешения соседнего, а порядок проверки не гарантирован.

Что проверить владельцу пакета

  1. В настройках пакета сверить репозиторий, процесс выпуска и окружение каждой конфигурации. Не добавлять широкое разрешение только ради удобства.
  2. Начать с staging: этот режим доступен каждой конфигурации по умолчанию. Прямой выпуск включается отдельно; GitHub рекомендует сохранять ручное подтверждение подготовленной версии.
  3. Проверить вкладку версий: владельцу теперь видна история одобренных, отклонённых и ожидающих версий. Во время проверки на вредоносный код кнопка одобрения недоступна — это ожидаемое поведение.

Как остановить проверку

Не подтверждать тестовую версию и удалить добавленную конфигурацию в настройках, если она больше не нужна. Удаление разрешения не означает откат уже выпущенного пакета.

Редакционный вывод: разделение процессов упрощает управление доступом, но не заменяет проверку кода. Это разбор анонса, не отчёт о нашем испытании npm.

Новые слова простыми словами
OIDC
Протокол, позволяющий сервису подтвердить, какой процесс обращается к нему, без постоянного секретного ключа этого процесса.
Staging
Подготовка версии к выпуску с отдельным подтверждением перед её доступностью пользователям.

Проверяемые источники

0
Просмотры: 8Комментарии: 0

Комментарии (0)

Комментариев пока нет