ai.doge.tg 繁體 AI 情報 最新 專案 搜尋 Telegram ↗

增強套件發布安全的「Stage-only」漸進式存取權杖

工具 1 個來源 · 4 天前
為何重要

這項更新強制建立更高標準的「審核即發布」流程,隨著 2027 年 bypass-2FA 機制的僵化日漸到期,所有依賴 npm 的開發者與 CI/CD 管線勢必被迫調整許可權策略。對企業而言,此功能標準化了權杖管理,是避免類似混淆授權導致的供應鏈漏洞的關鍵基礎建設調整。

npm 引進新的許可權等級,允許 automation 工作流程僅暫存套件版本以供審核,而不能直接發行至 npm 登錄檔。

  • 建立 granular access token 時可選擇「Read and write (stage only)」許可權使用 npm stage publish 提交版本。
  • 目前 token 會拒絕直接執行 npm publish,即使使用者設定 automated 的 2FA 繞過功能也被視為無效。
  • 此功能為 opt-in 性質,不影響既有 token 的許可權,並將作為通往 2027 年 1 月移除 bypass-2FA 功能的過渡方案。
npmsecurityautomation2FAstage publish

來源 · 1 篇報導

首發 GitHub Changelog github.blog 00:37