npm cria tokens stage-only para separar automação de publicação final
Publicado 19 de set. de 2026 · Leitura 1 min de leitura · Relevância 8.8
Tokens granulares do npm agora podem preparar versões sem poder publicá-las diretamente, criando uma etapa humana com 2FA antes do release final.
Pipelines de release podem deixar de carregar uma credencial capaz de publicar imediatamente um pacote comprometido. Isso reduz o impacto de roubo de token em CI/CD e oferece uma migração intermediária para projetos que ainda não conseguem adotar trusted publishing.
O npm adicionou a permissão Read and write (stage only) aos granular access tokens. Workflows podem usar npm stage publish para preparar uma versão, mas uma tentativa de npm publish direto com esse token é rejeitada, mesmo quando o token está configurado para bypass de 2FA. A liberação final exige revisão e aprovação de um mantenedor com 2FA. O recurso é opt-in e não altera tokens existentes. Para usar staged publishing, o npm exige CLI 11.15.0 ou superior, Node.js 22.14.0 ou superior e 2FA habilitado na conta. A mudança também cria uma rota de migração antes da retirada planejada, em janeiro de 2027, da publicação direta por tokens que ignoram 2FA.
Acompanhar a retirada dos tokens bypass-2FA em janeiro de 2027, adoção de staged publishing em pipelines populares e possíveis mudanças nas permissões de dist-tags e depreciação, que continuam disponíveis para tokens stage-only.