nodejs / nodejs/admin

Migrate to OIDC on publishing npm packages in GitHub Actions

Offen
#998 10 Kommentare 5 Reaktionen 0 zugewiesene Personen Auf GitHub ansehen

Dieses Issue hat noch niemand übernommen.

Vorherrschende Sprache
JavaScript
Sterne
202
Forks
183
Ø Merge
2 Min.
Gemergte PRs (30 T.)
1

Beschreibung

See https://docs.npmjs.com/trusted-publishers for documentations.

[!note]
Trusted publishing requires npm CLI version 11.5.1 or later.

TL;DR: add the following section in the workflow file to replace ${secrets.NPM_TOKEN}, and create OICD connection on https://www.npmjs.com/package/<package-name>/access:

permissions:
  id-token: write  # Required for OIDC
  contents: read

This should help us get rid of npm tokens in GitHub Actions for publishing packages.

Quick search on npm token usages: https://github.com/search?q=org%3Anodejs+path%3A%22.github%2Fworkflows%22+%22npm+publish%22&type=code

Beitragsleitfaden

Beitragsleitfaden öffnen

Erste Schritte

  1. Lies das ganze Issue und danach den Beitragsleitfaden des Projekts.
  2. Schreib ins Issue, dass du es übernimmst — das erspart doppelte Arbeit.
  3. Forke das Repository und arbeite in einem Branch.
  4. Öffne einen Pull Request, der die Issue-Nummer nennt.

Rechercherichtung

Beginne mit den im Issue aufgeführten nicht abgehakten Workflow-Dateien, insbesondere nodejs/node-core-test und nodejs/caritat, und vergleiche sie mit den abgehakten Migrationen. Überprüfe zuerst die Anforderungen für npm trusted-publisher und die vorhandenen Workflow-Berechtigungen. Erledigt ist die Aufgabe, wenn die verbleibenden npm-Publishing-Workflows NPM_TOKEN nicht mehr verwenden und über die erforderliche OIDC-Konfiguration verfügen.

Vom Indexierungsmodell aus dem Issue-Text verfasst.

Bewertung

Tech-Stack
github-actions
Bereich
ci-cd, release, security
Issue-Typ
Refactoring
Schwierigkeit
4/5
Geschätzter Aufwand
3-5 Tage
Aktivitätsstatus
Veraltet
Klarheit
Größtenteils klar
Anfängerfreundlichkeit
35/100

Neue Issues direkt in Ihr Postfach

Eine kurze Übersicht über anfängerfreundliche GitHub-Issues.