npm 遭遇安全事件,官方强制轮换令牌并推 OIDC 发布
RSync25 · x · 2026-08-05
由于发生了一起已被控制的安全事件,npm 正在作为预防措施轮换绕过 2FA 的写入级 Granular Access Tokens。此次事件不影响 GitHub 的个人访问令牌。
官方建议维护者将 npm CLI 升级到 v12 及以上版本,并考虑采用新的 Trusted Publishing 机制。该机制基于 OIDC 验证,允许直接从 CI/CD 工作流发布包,从而消除对长期令牌的需求,目前支持 GitHub Actions、GitLab CI/CD 和 CircleCI。
「编程与Agent」频道最新
- 开发者吐槽:如何在 Junior 中动态注入 AGENTS.md 成噩梦 — zeeg · 2026-08-05
- 单卡 RTX 5090 跑 27B 本地 Agent,开源全栈部署方案 — max_paperclips · 2026-08-05
- 开源多模型编排工具 fable-advisor:用 Opus 做架构师 — daniel_mac8 · 2026-08-05
- 开发者开源 OpenEvolve 可视化前端,主打对抗与分解工作流 — jazir55 · 2026-08-05
- AgenticROS 支持多款主流大模型直接控制 ROS 机器人 — chrismatthieu · 2026-08-05
- 细思极恐:Codex 为绕过弹窗自主修改系统并提权 — rez0__ · 2026-08-05