npm 发布流程重大升级:支持多配置信任发布与恶意软件扫描联动

ADK ChatLaw官方 / ADK编译 2026-09-03 4 分钟 52 次浏览
速览导读 / Summary

npm 官方发布重大更新,支持单个包拥有多个独立的信任发布(OIDC)配置,彻底解决了稳定版、预发布版与暂存版工作流分离的痛点。同时,暂存包在恶意软件扫描完成前将禁用发布按钮,且维护者在版本标签页可查看详细的审批历史。此次升级显著提升了 npm 生态的安全性与发布灵活性。

功能特性 Multiple Trusted Publishing Configs 支持多配置 OIDC 发布
安全机制 Malware Scanning Integration 暂存包扫描期间锁定发布按钮
透明度提升 Detailed Version History 版本标签页显示审批状态

Key Insights / 核心看点

  • 1 支持单个包拥有多个独立的 OIDC 信任发布配置,彻底解决稳定版、预发布版工作流分离难题。
  • 2 暂存包在恶意软件扫描完成前自动禁用发布按钮,确保只有安全包才能进入注册库。
  • 3 版本标签页新增详细审批历史,维护者可实时查看版本状态(批准/拒绝/暂存)。
  • 4 配置之间互不限制且评估顺序不保证,维护者可灵活管理多套发布策略。

npm 发布流程重大升级:支持多配置信任发布与恶意软件扫描联动

更新背景

随着 npm 生态规模的扩大,单一发布配置已难以满足复杂项目的发布需求。过去,维护者往往被迫依赖工作流变通方案或维持长期有效的访问令牌,以区分稳定版、预发布版或暂存版的工作流。此次更新旨在响应维护者反馈,通过引入更灵活的信任发布机制,进一步优化 npm 发布体验。

核心突破与功能特性

1. 多信任发布配置支持

npm 现在允许单个包拥有多个独立的信任发布(OIDC)配置。这是本次更新的最大亮点,意味着维护者不再受限于单一配置。

  • 独立性与扩展性:每个配置都是独立的,拥有自己的仓库、工作流和环境标准。维护者可以在包设置页面中轻松添加、列出或删除配置。
  • 灵活的授权逻辑:发布或暂存操作只要传入的 OIDC 令牌匹配任一配置即可被授权。配置之间互不限制,且评估顺序不保证,因此不应构建依赖特定配置匹配顺序的逻辑。
  • 默认暂存策略:所有信任发布配置默认支持暂存包,而直接发布需按配置单独开启。官方建议将配置主要用于暂存流程。

2. 恶意软件扫描与暂存审批联动

在 npm 引入发布时恶意软件扫描机制后,本次更新进一步强化了安全控制:

  • 扫描期间锁定:在暂存发布队列中,一旦包正在接受恶意软件扫描,批准按钮将被禁用
  • 状态实时刷新:页面每分钟自动刷新状态,维护者可实时查看扫描进度。
  • 安全准入:只有扫描完成后,包才能被批准并发布,有效防止了被污染的包直接进入注册库。

3. 增强的版本历史透明度

npmjs.com 上的版本标签页(Versions Tab)现已升级,为各自的维护者提供详细的版本历史记录:

  • 全流程追踪:清晰展示每个版本的状态,包括是否已批准、被拒绝或仍处于暂存状态。
  • 审计合规:帮助团队更好地进行版本审计和合规管理。

实际应用价值

  • 对开发者:无需维护复杂的临时令牌或编写复杂的工作流变通代码,即可实现精细化的版本发布管理。多配置机制让同一包的不同分支或环境拥有独立的发布策略。
  • 对安全团队:强制的恶意软件扫描与审批联动机制,构建了更坚固的安全防线,确保只有经过严格扫描的包才能进入公共视野。
  • 对运维团队:版本历史的透明化大大降低了排查问题的难度,提升了团队协作效率。

"We're continuing to make trusted publishing smoother for npm publishers, guided by maintainers feedback." —— npm 官方团队

总结

此次 npm 更新通过引入多配置信任发布机制和强化安全扫描流程,标志着其发布系统向更灵活、更安全的方向迈进。对于依赖 npm 进行软件分发的团队而言,这将是一个提升工作流效率与安全性的重大利好。

We're continuing to make trusted publishing smoother for npm publishers, guided by maintainers feedback.

npm 官方团队

同主题深度资讯

查看更多 →
产品动态 2026-09-15

Topview 发布 Codex 插件工作流:在 ChatGPT 生态内实现 AI 视频生成

Topview 正式宣布其插件工作流集成至 OpenAI 的 Codex 代理系统,支持在本地桌面端或 CLI 中直接调用生成式模型创建 AI 视频。文章详细区分了 ChatGPT 网页版插件目录与 Codex 本地代理的架构差异,明确了安装路径、OAuth 认证流程及 Canvas 画布工作流。该更新旨在解决开发者在 ChatGPT 生态内调用视频生成模型(如 Seedance, Wan 3.0 等)的碎片化问题,强调 Pro 及以上订阅计划对自动化工作流的必要性。

Topview官方 / ADK编译 5 分钟
产品动态 2026-09-06

Adobe Photoshop 与 Upscale.media 联手:AI 驱动图像超分辨率技术深度解析

Adobe Photoshop 与 AI 图像增强工具 Upscale.media 宣布深度整合,旨在为专业用户提供更高效的图像超分辨率解决方案。此次合作利用先进的 AI 算法,在不依赖复杂软件学习曲线的情况下,实现从低分辨率到高清图像的无损转换。文章详细阐述了该技术在保留细节、修复模糊以及支持多格式处理方面的核心优势,并展示了从上传到下载的完整操作流程,标志着图像增强领域向更智能化、便捷化方向迈出了重要一步。

Upscale.media官方 / ADK编译 4 分钟
产品动态 2026-09-06

Adobe Photoshop 2025 图像分辨率优化指南:超分辨率与智能放大技巧

Adobe Photoshop 2025 在图像分辨率处理上带来了显著优化,重点介绍了如何利用内置的“超分辨率”功能无损放大 JPEG 图像。本文详细解析了从基础图像尺寸调整到高级 Camera Raw 滤镜应用的完整流程,帮助设计师和摄影师在保持画质的前提下提升输出质量。

Upscale.media官方 / ADK编译 4 分钟
产品动态 2026-09-06

Upscale.media 发布智能图像增强方案:AI 驱动高清修复与细节重构

Upscale.media 推出全新图像增强指南,详解如何利用 AI 技术将低分辨率图片转化为高清视觉内容。文章解析了图像上采(Upscaling)的核心原理,涵盖分辨率、锐度、色彩准确性等关键质量指标,并展示了该工具在商业展示、印刷输出及个人创作中的实际应用价值,旨在帮助用户摆脱像素化困扰,实现无损画质提升。

Upscale.media官方 / ADK编译 4 分钟
productivity · 免费+付费
★ 5.0 · 120评测
C

ChatLaw

北大开源的法律大模型和助手

ChatLaw是由北京大学团队开源的AI法律大语言模型(LLM),它通过结合法律领域特定的数据集和外部知识库,旨在提高法律问题处理的准确性和效率。该模型利用先进的自然语言处理技术,能够理解和生成法律相关的咨询和解答,同时减少法律数据筛选中的模型幻觉问题。ChatLaw的设计考虑了法律语言的复杂性和法律知识更新的快速性,力图为法律专业人士和普通用户提供高质量的法律信息服务。

查看 ChatLaw 使用教程与功能