npm 遭遇安全事件,官方强制轮换令牌并推 OIDC 发布

RSync25 · x · 2026-08-05

由于发生了一起已被控制的安全事件,npm 正在作为预防措施轮换绕过 2FA 的写入级 Granular Access Tokens。此次事件不影响 GitHub 的个人访问令牌。

官方建议维护者将 npm CLI 升级到 v12 及以上版本,并考虑采用新的 Trusted Publishing 机制。该机制基于 OIDC 验证,允许直接从 CI/CD 工作流发布包,从而消除对长期令牌的需求,目前支持 GitHub Actions、GitLab CI/CD 和 CircleCI。

原文链接 →

「编程与Agent」频道最新

更多「编程与Agent」频道 AI 资讯 →