增強套件發布安全的「Stage-only」漸進式存取權杖
為何重要
這項更新強制建立更高標準的「審核即發布」流程,隨著 2027 年 bypass-2FA 機制的僵化日漸到期,所有依賴 npm 的開發者與 CI/CD 管線勢必被迫調整許可權策略。對企業而言,此功能標準化了權杖管理,是避免類似混淆授權導致的供應鏈漏洞的關鍵基礎建設調整。
npm 引進新的許可權等級,允許 automation 工作流程僅暫存套件版本以供審核,而不能直接發行至 npm 登錄檔。
- 建立 granular access token 時可選擇「Read and write (stage only)」許可權使用
npm stage publish提交版本。 - 目前 token 會拒絕直接執行
npm publish,即使使用者設定 automated 的 2FA 繞過功能也被視為無效。 - 此功能為 opt-in 性質,不影響既有 token 的許可權,並將作為通往 2027 年 1 月移除 bypass-2FA 功能的過渡方案。