Перейти к содержимому
Экосистема AI Vibe

Новости

npm вывел stage-only токены: робот стейджит, человек публикует с 2FA

Редакция 18 сентября 2026 г.

CI ставит версию npm-пакета в очередь, мейнтейнер подтверждает публикацию в registry с 2FA.

При создании granular access token в npm можно выбрать право Read and write (stage only): пайплайн шлёт сборку через npm stage publish , а в registry версия появляется только после одобрения мейнтейнера с 2FA. Попытка прямого npm publish с таким ключом отклоняется , в том числе если automation-токен раньше настраивали с обходом двухфакторки. Фича подключается по желанию и не меняет уже выданные токены с правом сразу публиковать. С января 2027 npm планирует отключить прямую публикацию через такие bypass-токены; stage-only остаётся запасным вариантом для автоматизации, пока команда не переедет на trusted publishing. Что ещё умеет stage-only ключ Постановка версии в очередь , не единственное write-право: остаются перенос dist-tags и deprecate версий. Защищать токен стоит так же строго, как любой ключ с записью в пакет. Три шага в CI Выдать granular access token с Read and write (stage only) на нужные пакеты. В workflow заменить publish-токен и вызвать npm stage publish вместо npm publish . Назначить мейнтейнера, который подтверждает staged-версии с 2FA. Staged publishing работает с существующими пакетами: нужен publish-доступ, включённая 2FA на аккаунте npm, CLI 11.15.0 или новее и Node.js 22.14.0 или новее. Источник: Stage-only npm tokens for safer automation .