Migrate to OIDC on publishing npm packages in GitHub Actions
Nessuno ha ancora preso questa issue.
- Lingua principale
- JavaScript
- Stelle
- 202
- Fork
- 183
- Merge medio
- 2m
- PR unite (30g)
- 1
Descrizione
See https://docs.npmjs.com/trusted-publishers for documentations.
[!note]
Trusted publishing requires npm CLI version 11.5.1 or later.
TL;DR: add the following section in the workflow file to replace ${secrets.NPM_TOKEN}, and create OICD connection on https://www.npmjs.com/package/<package-name>/access:
permissions:
id-token: write # Required for OIDC
contents: read
This should help us get rid of npm tokens in GitHub Actions for publishing packages.
Quick search on npm token usages: https://github.com/search?q=org%3Anodejs+path%3A%22.github%2Fworkflows%22+%22npm+publish%22&type=code
Guida per i contributori
Apri la guida per i contributori
Come iniziare
- Leggi tutta la issue e poi la guida ai contributi del progetto.
- Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
- Fai un fork del repository e lavora su un branch.
- Apri una pull request che faccia riferimento al numero della issue.
Direzione di ricerca
Inizia con i file workflow non selezionati elencati nell’issue, in particolare nodejs/node-core-test e nodejs/caritat, e confrontali con le migrazioni selezionate. Verifica prima i requisiti di npm trusted-publisher e le autorizzazioni esistenti dei workflow. L’attività è completata quando i workflow di pubblicazione npm rimanenti non usano più NPM_TOKEN e dispongono della configurazione OIDC richiesta.
Scritto dal modello di indicizzazione a partire dal testo della issue.
Valutazione
- Stack tecnologico
- github-actions
- Ambito
- ci-cd, release, security
- Tipo di issue
- Refactoring
- Difficoltà
- 4/5
- Tempo stimato
- 3-5 giorni
- Stato di attività
- Ferma
- Chiarezza
- Abbastanza chiara
- Idoneità per principianti
- 35/100