Dev News Daily ENDE

npm Trusted Publishing verwaltet dist-tags jetzt ohne langlebiges Token

GitHub hat npm Trusted Publishing auf dist-tags erweitert. Konfigurationen für Trusted Publishing können nun die Berechtigung erhalten, Tags zu verwalten – etwa eine Version auf latest zu setzen oder die Zeiger next und beta zu verschieben –, und zwar mit kurzlebigen OIDC-Anmeldedaten statt eines langlebigen Zugriffstokens.

Bisher deckte Trusted Publishing das Veröffentlichen und Staging ab, aber keine Tag-Operationen. Laut GitHub mussten Maintainer, die ansonsten auf tokenfreie OIDC-Workflows umgestiegen waren, deshalb weiter ein granulares Zugriffstoken für eine einzige Aufgabe vorhalten: Tags nach einem Release oder einem Rollback zu verwalten.

Jede Trusted-Publishing-Konfiguration hat nun die Opt-in-Einstellung Allow npm dist-tag. Sie ist für neue wie bestehende Konfigurationen standardmäßig aus, keine Konfiguration erhält also automatisch neue Rechte. Die Berechtigung ist vom direkten Veröffentlichen unabhängig – eine Konfiguration, die Pakete nur im Staging ablegt, kann trotzdem Tags verwalten dürfen. Eine dist-tag-Operation ist erlaubt, wenn das eingehende OIDC-Token zu irgendeiner Konfiguration mit aktivierter Berechtigung passt.

Die tokenbasierte Verwaltung von Tags funktioniert unverändert weiter. Aktiviert wird die Einstellung pro Konfiguration in den Trusted-Publishing-Einstellungen eines Pakets.

npm Trusted Publishing verwaltet dist-tags jetzt ohne langlebiges Token
npm Trusted Publishing verwaltet dist-tags jetzt ohne langlebiges Token — Dev News Daily

Warum das wichtig ist

Ein Token, das nur für dist-tags aufbewahrt wird, ist trotzdem ein langlebiges Geheimnis, mit dem sich latest auf jede veröffentlichte Version setzen lässt – und latest ist das, was die meisten Installationen auflösen. Fällt diese letzte Verwendung weg, können Maintainer das Token ganz löschen. Da jede Konfiguration mit der Berechtigung genügt, sollte man sie nur für den Workflow aktivieren, der tatsächlich Releases durchführt.