n1ro°
RU

Текст и данные · Инструкция

Как проверить provenance npm-пакетов

Для пакетов, опубликованных с provenance, npm связывает пакет с исходным workflow, commit и transparency log. CLI позвол

Редакция N1RO · Проверено

Короткий ответ

После `npm install` или `npm ci` выполните `npm audit signatures`: npm проверит registry signatures и provenance attestations установленного dependency tree.

Что делать

  1. 1. Установите зависимости: Сначала выполните обычный `npm install` или `npm ci` для проекта.
  2. 2. Запустите проверку: Выполните `npm audit signatures`.
  3. 3. Разберите ошибки: Отдельно проверьте пакет, для которого отсутствует или не проходит signature/attestation.
  4. 4. Сверьте provenance: На npmjs.com у версии с provenance можно посмотреть build environment, source commit и workflow.

Граница проверки

Provenance подтверждает связь публикации с источником/build, но не заменяет аудит уязвимостей, лицензий или поведения пакета.

Важно

Не трактуйте provenance как аудит качества кода: он подтверждает происхождение/публикацию, а не отсутствие уязвимостей.

Как понять, что всё сработало

  • `npm audit signatures` завершается успешно для установленного dependency tree.
  • Ошибка signature/provenance разбирается по конкретному пакету и не подменяется обычным `npm audit`.

Что учитывать

Не трактуйте provenance как аудит качества кода: он подтверждает происхождение/публикацию, а не отсутствие уязвимостей.

Источники и проверка

Фактическая часть сверена по первичным источникам (в т.ч. Viewing package provenance). Пример и формулировки — редакция N1RO на 2026-09-18.