nodejs / nodejs/admin

Migrate to OIDC on publishing npm packages in GitHub Actions

Abierto
#998 10 comentarios 5 reacciones 0 asignados Ver en GitHub

Nadie ha tomado este issue todavía.

Lenguaje dominante
JavaScript
Estrellas
202
Forks
183
Merge medio
2 min
PR fusionados (30 d)
1

Descripción

See https://docs.npmjs.com/trusted-publishers for documentations.

[!note]
Trusted publishing requires npm CLI version 11.5.1 or later.

TL;DR: add the following section in the workflow file to replace ${secrets.NPM_TOKEN}, and create OICD connection on https://www.npmjs.com/package/<package-name>/access:

permissions:
  id-token: write  # Required for OIDC
  contents: read

This should help us get rid of npm tokens in GitHub Actions for publishing packages.

Quick search on npm token usages: https://github.com/search?q=org%3Anodejs+path%3A%22.github%2Fworkflows%22+%22npm+publish%22&type=code

Guía de contribución

Abrir la guía de contribución

Primeros pasos

  1. Lee el issue completo y luego la guía de contribución del proyecto.
  2. Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
  3. Haz un fork del repositorio y trabaja en una rama.
  4. Abre un pull request que haga referencia al número del issue.

Línea de trabajo

Comienza con los archivos de workflow no marcados que aparecen en el issue, especialmente nodejs/node-core-test y nodejs/caritat, y compáralos con las migraciones marcadas. Verifica primero los requisitos de npm trusted-publisher y los permisos existentes de los workflows. Se considera terminado cuando los workflows de publicación de npm restantes ya no usan NPM_TOKEN y tienen la configuración OIDC requerida.

Escrito por el modelo de indexación a partir del texto del issue.

Evaluación

Stack tecnológico
github-actions
Área
ci-cd, release, security
Tipo de issue
Refactorización
Dificultad
4/5
Tiempo estimado
3-5 días
Estado de actividad
Estancado
Claridad
Bastante claro
Aptitud para principiantes
35/100

Recibe los nuevos issues en tu correo

Un resumen breve de issues de GitHub para principiantes.