Trusted publishing do npm agora pode gerenciar dist-tags com credenciais OIDC temporárias, eliminando o token persistente que ainda era necessário após releases.
Projetos podem remover mais um token persistente do pipeline de release e manter promoção e rollback de versões dentro do mesmo modelo de identidade temporária do trusted publishing.
O npm ampliou trusted publishing para permitir operações de dist-tag com credenciais OIDC de curta duração. Maintainers que já publicavam sem token ainda precisavam manter um access token granular para promover versões para latest, atualizar next ou beta e ajustar tags após rollback.
A nova permissão Allow npm dist-tag é opt-in e vem desativada em configurações novas e existentes. Ela é independente da permissão de publicação, então uma configuração limitada a staging também pode receber acesso a tags. O fluxo antigo com tokens continua funcionando.
Acompanhar adoção pelos principais workflows de release e se outras operações administrativas do npm passam a aceitar OIDC sem tokens persistentes.
Outros posts sobre assuntos próximos ao que você acabou de ler.