NexSift

GitHub libera dist-tags com OIDC no trusted publishing do npm

WhatsApp X E-mail
· 1 min· Relevância 8,7· PorTiago Castro
O que mudou

Trusted publishing do npm agora pode gerenciar dist-tags com credenciais OIDC temporárias, eliminando o token persistente que ainda era necessário após releases.

Por que importa

Projetos podem remover mais um token persistente do pipeline de release e manter promoção e rollback de versões dentro do mesmo modelo de identidade temporária do trusted publishing.

O npm ampliou trusted publishing para permitir operações de dist-tag com credenciais OIDC de curta duração. Maintainers que já publicavam sem token ainda precisavam manter um access token granular para promover versões para latest, atualizar next ou beta e ajustar tags após rollback.

A nova permissão Allow npm dist-tag é opt-in e vem desativada em configurações novas e existentes. Ela é independente da permissão de publicação, então uma configuração limitada a staging também pode receber acesso a tags. O fluxo antigo com tokens continua funcionando.

O que observar agora

Acompanhar adoção pelos principais workflows de release e se outras operações administrativas do npm passam a aceitar OIDC sem tokens persistentes.

Tópicos relacionados com este post
Continue no radar

Outros posts sobre assuntos próximos ao que você acabou de ler.