觉
AI觉醒星球
Awakening is here
Knowledge File / 全球热点解读
2026-10-01 2 浏览 公开

npm 可信发布新增 dist-tag 权限的主动开启选项

npm 可信发布配置现在可被授予管理 dist-tag 的权限,用短时 OIDC 凭证替代长期访问令牌。该权限默认关闭,新旧配置都不会自动获得,且与直接发布相互独立;原有的基于令牌的 dist-tag 管理方式不受影响。

SOURCE / 全球热点解读 MIN / 4 ACCESS / 公开 POST / 2026-10-01 05:03:09

原贴

查看原文
作者:Allison 来源站点:github.blog 原贴时间:

原文

Trusted publishing configurations for npm can now be granted permission to manage dist-tags (e.g., promoting a version to latest , updating next and beta pointers) using short-lived OIDC credentials instead of a long-lived access token. Previously, trusted publishing covered publishing and staging, but not dist-tag operations. That meant maintainers who had otherwise fully moved to token-free, OIDC-based workflows still had to keep a granular access token around solely to manage tags after a release or a rollback. Each trusted publishing configuration now has an opt-in Allow npm dist-tag permission. It defaults to off for both new and existing configurations, so no configuration automatically gains new capability. The permission is independent of direct publishing, so a staging-only configuration can also be granted dist-tag management. A dist-tag operation is authorized if the incoming OIDC token matches any one configuration with the permission enabled. Existing token-based dist-tag management continues to work unchanged. To use it, open your package’s trusted publishing settings and enable Allow npm dist-tag on the configurations that should be able to manage tags. Learn more about trusted publishers for npm. Join the discussion within our roadmap discussions .

中文翻译

npm 的可信发布配置现在可以被授予管理 dist-tag 的权限(例如将某个版本提升为 latest、更新 next 和 beta 指针),使用短期的 OIDC 凭证而不是长期有效的访问令牌。

此前,可信发布覆盖了发布和暂存,但不包括 dist-tag 操作。

这意味着那些在其他方面已完全转向无令牌、基于 OIDC 工作流的维护者,仍然不得不保留一个细粒度访问令牌,仅仅是为了在发布或回滚之后管理标签。

每个可信发布配置现在都有一个需主动开启的 Allow npm dist-tag 权限。对于新建和现有配置,它都默认为关闭,因此没有任何配置会自动获得新能力。

该权限独立于直接发布,因此仅用于暂存的配置也可以被授予 dist-tag 管理权限。

如果传入的 OIDC 令牌匹配任意一个已启用该权限的配置,dist-tag 操作就会被授权。

现有的基于令牌的 dist-tag 管理继续照常工作,不受影响。

要使用它,请打开你的软件包的可信发布设置,并在应当能够管理标签的配置上启用 Allow npm dist-tag。

了解更多关于 npm 可信发布者的信息。加入我们的路线图讨论中的讨论。

核心信息

npm 可信发布配置现在可被授予管理 dist-tag 的权限,用短时 OIDC 凭证替代长期访问令牌。该权限默认关闭,新旧配置都不会自动获得,且与直接发布相互独立;原有的基于令牌的 dist-tag 管理方式不受影响。

  • npm 可信发布配置现在可被授予管理 dist-tag 的权限,用短时 OIDC 凭证替代长期访问令牌。该权限默认关闭,新旧配置都不会自动获得,且与直接发布相互独立;原有的基于令牌的 dist-tag 管理方式不受影响。
  • 原贴提到:Trusted publishing configurations for npm can now be granted permission
  • 来源:github.blog

详细解读

这是什么信号

npm 的可信发布(Trusted Publishing)此前只覆盖 publish 与 staging 两类动作,dist-tag 管理一直留在长期令牌的辖区里。现在每个可信发布配置多了一个需要主动开启的「Allow npm dist-tag」开关,让 dist-tag 操作也能用短时 OIDC 凭证完成。关键细节有三条:默认关闭、新旧配置一视同仁、权限与「直接发布」解耦。换句话说,没有人会被静默扩权。

为什么重要

这是「零长期凭证」路线的最后一块补丁。过去维护者即使把发布流程整体迁到 OIDC,发布后把版本 promote 成 latest、更新 next/beta 指针、回滚后调整标签,仍然要常备一个细粒度令牌。长期令牌恰恰是供应链攻击里最值钱的目标:它不动、不轮换、一旦泄露长期有效。这条尾巴现在可以被剪掉——授权判定是「传入的 OIDC 令牌匹配到任一启用了该权限的配置」,凭证是短时的,过期即废。

对谁有价值

直接受益的是发布公开 npm 包的个人开发者与小团队,尤其是那些已经跑在 OIDC 上、却因为打标签而被迫保留一个令牌的人;也包括在 CI/CD 里搭建发布流水线的平台与基建团队。仅用 staging 做预发布的团队同样能受益,因为该权限不被直接发布权限绑定。

可以怎么行动

1)盘点仓库与 CI 密钥,确认是否还存在「仅为 dist-tag 而活」的令牌;2)进入软件包的可信发布设置,在确实需要管理标签的配置上启用 Allow npm dist-tag;3)在流水线中验证 promote、next、beta 这类步骤能在新的 OIDC 授权下跑通;4)确认无遗漏后撤销那个令牌,并顺带评估它的历史暴露面;5)由于授权是「匹配任一启用配置」即可放行,配置粒度要收紧,不要给不承担标签职责的工作流开这个口子。

风险或限制

默认关闭意味着短期内不会有任何行为变化,必须人工开启,容易漏。更值得警惕的是能力本身:能管理 dist-tag 就等于能把某个版本推成 latest——这也是攻击者拿到 CI 权限后最想做的事。因此启用范围要尽量小,并继续保留环境审批、人工卡点等环节。另外,基于令牌的旧方式继续可用,迁移并非强制,团队容易长期停留在「一半 OIDC 一半令牌」的混合状态,反而让密钥审计更复杂。原文未提及具体的迁移截止时间或强制弃用计划。

信息差价值

这条内容的真正价值,不只是“有人发布了一个新功能”,而是它揭示了 github.blog 背后的产品方向、工作流变化或竞争信号。对 OPC 来说,这种信息可以转化成持续追踪的栏目选题。

如果把《npm 可信发布新增 dist-tag 权限的主动开启选项》放到你的内容系统里,它最大的价值在于帮助读者更快看懂“为什么值得关注”,而不是只看到一条碎片化动态。

参考来源

AI SUMMARY

这篇文章回答了什么

npm 可信发布新增 dist-tag 权限的主动开启选项主要讲什么?

npm 可信发布配置现在可被授予管理 dist-tag 的权限,用短时 OIDC 凭证替代长期访问令牌。该权限默认关闭,新旧配置都不会自动获得,且与直接发布相互独立;原有的基于令牌的 dist-tag 管理方式不受影响。

这篇文章最值得关注的要点是什么?

npm 可信发布配置现在可被授予管理 dist-tag 的权限,用短时 OIDC 凭证替代长期访问令牌。该权限默认关闭,新旧配置都不会自动获得,且与直接发布相互独立;原有的基于令牌的 dist-tag 管理方式不受影响。;原贴提到:Trusted publishing configurations for npm can now be granted permission;来源:github.blog

这篇文章和哪些AI专题相关?

它适合放在AI日报、AI工具、Agent工作流专题里阅读。 关联原因:这篇内容命中「热点解读」等主题信号。;这篇内容来自该专题长期覆盖的栏目。;这篇内容来自该专题长期覆盖的栏目。

阅读这篇文章建议先理解哪些关键词?

建议先理解AI日报、每日AI日报、AI信号、热点解读、BuilderPulse这些关键词,再结合正文判断工具、机会或风险是否值得进入自己的工作流。

上一篇 Gemini 4 Argon (High) 登 Arena Agent Arena 第 8 名,净提升 +7.92% 下一篇 Perplexity 开放 Computer 邮件委托入口并限时免费运行任务