Web Analytics
22 Eylül 2026, Salı

npm, otomasyon akışları için 'yalnızca stage' granular access token'ları kullanıma sundu

npm, otomasyon akışları için 'yalnızca stage' granular access token'ları kullanıma sundu

npm granular access token oluştururken artık 'Read and write (stage only)' seçeneği seçilebiliyor. Bu token, otomatik iş akışlarının sürümleri incelemeye sunmasına izin verirken doğrudan npm registry yayımlamasını engelliyor; sürüm opt-in ve mevcut token'ların yetkilerini değiştirmiyor. npm, bypass-2FA token'ları üzerinden doğrudan yayımlamayı Ocak 2027'de kaldırmayı hedefliyor.

npm, granular access token oluşturma adımına Read and write (stage only) seçeneğini ekledi. GitHub Changelog'da 18 Eylül 2026'da yayımlanan duyuruya göre bu seçenek, otomatik iş akışlarının paket sürümlerini incelemeye sunmasına izin verirken token'a yeni sürümleri doğrudan npm registry'ye yayımlama izni vermiyor. Duyuruda sürümün opt-in olduğu, mevcut token'ları veya bunların doğrudan yayımlama yeteneklerini değiştirmediği belirtildi.

Stage-only token ile çalışan bir iş akışı, sürümü npm stage publish komutuyla gönderiyor. Ardından bir paket maintainer'ı sürümü gözden geçirip iki adımlı doğrulama (2FA) ile onaylıyor. npm, bu token ile yapılan doğrudan npm publish denemelerini reddediyor; token otomasyon için 2FA atlama ayarıyla yapılandırılmış olsa dahi bu kural geçerli.

Stage-only token'ların koruduğu diğer paket izinleri

Yeni token türü yalnızca doğrudan yayımlamayı engellemekle sınırlı kalmıyor. Stage-only token'lar diğer paket yazma izinlerini koruyor; bunlar arasında dist-tag taşıma ve sürüm deprecate etme yer alıyor. Duyuruda, bu token'ların diğer yazma token'ları gibi aynı özenle korunması gerektiği vurgulandı.

Ocak 2027 hedefi ve trusted publishing'e geçiş yolu

npm, daha önce duyurduğu plan doğrultusunda bypass-2FA token'ları üzerinden doğrudan yayımlamayı Ocak 2027'de kaldırmayı hedefliyor. Henüz trusted publishing'e geçemeyen ekipler için stage-only token'lar token tabanlı otomasyonda bir geçiş yolu olarak sunuluyor. Staged publishing mevcut npm paketleriyle çalışıyor.

npm CLI 11.15.0 ve Node.js 22.14.0 gereksinimleri

Duyuruda geçiş için izlenmesi gereken adımlar şöyle sıralanıyor:

  • İş akışının ihtiyaç duyduğu paketler için Read and write (stage only) izniyle granular access token oluşturun.
  • İş akışının yayımlama token'ını değiştirin ve npm publish yerine npm stage publish kullanın.
  • Bir maintainer'ın stage edilen sürümleri 2FA ile gözden geçirip onaylamasını sağlayın.

Staged publishing için pakete publish erişimi, npm hesabında 2FA etkin olması, npm CLI 11.15.0 veya üzeri ve Node.js 22.14.0 veya üzeri gerekiyor. Duyuru, soruların ve geçiş engellerinin npm topluluk tartışma kategorisinde paylaşılabileceğini belirtiyor.

Diğer Haberler