Перейти к содержимому
Экосистема AI Vibe

Новости

npm trusted publishing: dist-tags без отдельного токена в секретах

Редакция 1 октября 2026 г.

Пайплайн CI публикует пакет в npm по OIDC и тем же коротким учётным данным переключает dist-tag latest.

Trusted publishing для npm расширили: dist-tags — продвижение версии на latest, смена указателей next и beta — теперь идут по короткоживущему OIDC, а не по долгоживущему access token. Публикация и staging уже жили без вечного секрета, а после релиза или отката теги всё равно требовали отдельный granular token.

Как устроено право

  • На каждой конфигурации trusted publishing — opt-in Allow npm dist-tag permission; по умолчанию выключено и для новых, и для существующих настроек, автоматом никто не получает доступ.
  • Право на dist-tag не связано с прямой публикацией: конфигурация только под staging может управлять тегами, не выкладывая версию.
  • Операция с dist-tag разрешена, если OIDC-токен из пайплайна совпадает с любой конфигурацией, где переключатель включён.
  • Управление тегами через обычные access token не меняется.

Где включить

В настройках trusted publishing пакета включите Allow npm dist-tag на тех конфигурациях, с которых CI должен двигать указатели. Типичный зазор: публикация уже по OIDC, а переключение latest всё ещё тянуло отдельный granular token в секретах.

Источник: Opt-in dist-tag permissions for npm trusted publishing.