NexSift
SegurançaNovo

npm cria tokens stage-only para separar automação de publicação final

Publicado 19 de set. de 2026 · Leitura 1 min de leitura · Relevância 8.8

PorTiago CastroCriador do NexSift·NexSift Editorial
O que mudou

Tokens granulares do npm agora podem preparar versões sem poder publicá-las diretamente, criando uma etapa humana com 2FA antes do release final.

Por que importa

Pipelines de release podem deixar de carregar uma credencial capaz de publicar imediatamente um pacote comprometido. Isso reduz o impacto de roubo de token em CI/CD e oferece uma migração intermediária para projetos que ainda não conseguem adotar trusted publishing.

O npm adicionou a permissão Read and write (stage only) aos granular access tokens. Workflows podem usar npm stage publish para preparar uma versão, mas uma tentativa de npm publish direto com esse token é rejeitada, mesmo quando o token está configurado para bypass de 2FA. A liberação final exige revisão e aprovação de um mantenedor com 2FA. O recurso é opt-in e não altera tokens existentes. Para usar staged publishing, o npm exige CLI 11.15.0 ou superior, Node.js 22.14.0 ou superior e 2FA habilitado na conta. A mudança também cria uma rota de migração antes da retirada planejada, em janeiro de 2027, da publicação direta por tokens que ignoram 2FA.

O que observar agora

Acompanhar a retirada dos tokens bypass-2FA em janeiro de 2027, adoção de staged publishing em pipelines populares e possíveis mudanças nas permissões de dist-tags e depreciação, que continuam disponíveis para tokens stage-only.

Tópicos relacionados com este sinal
Continue no radar