npm trusted publishing: dist-tags без отдельного токена в секретах

Trusted publishing для npm расширили: dist-tags — продвижение версии на latest, смена указателей next и beta — теперь идут по короткоживущему OIDC, а не по долгоживущему access token. Публикация и staging уже жили без вечного секрета, а после релиза или отката теги всё равно требовали отдельный granular token.
Как устроено право
- На каждой конфигурации trusted publishing — opt-in Allow npm dist-tag permission; по умолчанию выключено и для новых, и для существующих настроек, автоматом никто не получает доступ.
- Право на dist-tag не связано с прямой публикацией: конфигурация только под staging может управлять тегами, не выкладывая версию.
- Операция с dist-tag разрешена, если OIDC-токен из пайплайна совпадает с любой конфигурацией, где переключатель включён.
- Управление тегами через обычные access token не меняется.
Где включить
В настройках trusted publishing пакета включите Allow npm dist-tag на тех конфигурациях, с которых CI должен двигать указатели. Типичный зазор: публикация уже по OIDC, а переключение latest всё ещё тянуло отдельный granular token в секретах.
Источник: Opt-in dist-tag permissions for npm trusted publishing.