发包最后一步不用再留长期令牌了,npm可信发布新增标签管理权限

来源:互联网 时间:2026-10-01

A5站长网10月1日消息,GitHub在更新日志里给npm dist-tag增加了一项可选权限:允许用短期凭证管理分发标签,也就是把某个版本提升为latest,或者更新next、beta这类指针。看起来是很小的一处改动,但补的正是无令牌流程里最后一个需要长期密钥的缺口。

此前的情况是,可信发布覆盖了发布与暂存两个环节,但不包括标签操作。这意味着那些已经全面转向无令牌、基于OIDC工作流的维护者,仍然不得不留着一个细粒度访问令牌,专门用来在发布或回滚之后调整标签。长期有效的密钥留在那里,就等于多出一个可以被窃取的攻击面——这也是近几年供应链攻击最常走的那道门。现在这一操作可以走OIDC短期凭证完成,这个遗留点被去掉了。

机制上的细节对维护者比较重要。每个可信发布配置新增一个可选的标签管理权限项,对新配置和现有配置默认都是关闭,没有任何配置会自动获得这项能力。这一权限与直接发布相互独立,只用于暂存的配置也可以被授予标签管理权限。授权规则是,只要传入的OIDC令牌匹配任意一个启用了该权限的配置,标签操作就被放行。基于令牌的标签管理方式继续照常工作,现有流程不会被打断。

启用方式很简单:打开包的trusted publishing设置,在应当能够管理标签的配置上把对应权限打开即可。对于同时维护多个包、又在外包或自动化流程里做过标签调整的团队,建议先把哪些配置真的需要这项权限理清楚,再逐个开启,而不是一次性全开——权限切得越细,出问题时的范围就越小。

这项改动属于供应链安全方向的常规演进,思路是把长期有效的密钥换成短期凭证,缩小凭据泄露之后的可用范围。近期的同类动作还有面向自动化场景的仅暂存npm令牌、GitHub Actions的工作流执行保护,以及面向依赖更新的仓库级运行器配置。对维护者来说,这类更新的价值不在功能本身有多亮眼,而在于把权限拆得更碎,让每个环节只拿到完成自己那一步所需的最小授权。

相关文章

标签:

A5创业网 版权所有