Migrate to OIDC on publishing npm packages in GitHub Actions
Dieses Issue hat noch niemand übernommen.
- Vorherrschende Sprache
- JavaScript
- Sterne
- 202
- Forks
- 183
- Ø Merge
- 2 Min.
- Gemergte PRs (30 T.)
- 1
Beschreibung
See https://docs.npmjs.com/trusted-publishers for documentations.
[!note]
Trusted publishing requires npm CLI version 11.5.1 or later.
TL;DR: add the following section in the workflow file to replace ${secrets.NPM_TOKEN}, and create OICD connection on https://www.npmjs.com/package/<package-name>/access:
permissions:
id-token: write # Required for OIDC
contents: read
This should help us get rid of npm tokens in GitHub Actions for publishing packages.
Quick search on npm token usages: https://github.com/search?q=org%3Anodejs+path%3A%22.github%2Fworkflows%22+%22npm+publish%22&type=code
Beitragsleitfaden
Erste Schritte
- Lies das ganze Issue und danach den Beitragsleitfaden des Projekts.
- Schreib ins Issue, dass du es übernimmst — das erspart doppelte Arbeit.
- Forke das Repository und arbeite in einem Branch.
- Öffne einen Pull Request, der die Issue-Nummer nennt.
Rechercherichtung
Beginne mit den im Issue aufgeführten nicht abgehakten Workflow-Dateien, insbesondere nodejs/node-core-test und nodejs/caritat, und vergleiche sie mit den abgehakten Migrationen. Überprüfe zuerst die Anforderungen für npm trusted-publisher und die vorhandenen Workflow-Berechtigungen. Erledigt ist die Aufgabe, wenn die verbleibenden npm-Publishing-Workflows NPM_TOKEN nicht mehr verwenden und über die erforderliche OIDC-Konfiguration verfügen.
Vom Indexierungsmodell aus dem Issue-Text verfasst.
Bewertung
- Tech-Stack
- github-actions
- Bereich
- ci-cd, release, security
- Issue-Typ
- Refactoring
- Schwierigkeit
- 4/5
- Geschätzter Aufwand
- 3-5 Tage
- Aktivitätsstatus
- Veraltet
- Klarheit
- Größtenteils klar
- Anfängerfreundlichkeit
- 35/100