Текст и данные · Инструкция
Как проверить provenance npm-пакетов
Для пакетов, опубликованных с provenance, npm связывает пакет с исходным workflow, commit и transparency log. CLI позвол
Короткий ответ
После `npm install` или `npm ci` выполните `npm audit signatures`: npm проверит registry signatures и provenance attestations установленного dependency tree.
Что делать
- 1. Установите зависимости: Сначала выполните обычный `npm install` или `npm ci` для проекта.
- 2. Запустите проверку: Выполните `npm audit signatures`.
- 3. Разберите ошибки: Отдельно проверьте пакет, для которого отсутствует или не проходит signature/attestation.
- 4. Сверьте provenance: На npmjs.com у версии с provenance можно посмотреть build environment, source commit и workflow.
Граница проверки
Provenance подтверждает связь публикации с источником/build, но не заменяет аудит уязвимостей, лицензий или поведения пакета.
Важно
Не трактуйте provenance как аудит качества кода: он подтверждает происхождение/публикацию, а не отсутствие уязвимостей.
Как понять, что всё сработало
- `npm audit signatures` завершается успешно для установленного dependency tree.
- Ошибка signature/provenance разбирается по конкретному пакету и не подменяется обычным `npm audit`.
Что учитывать
Не трактуйте provenance как аудит качества кода: он подтверждает происхождение/публикацию, а не отсутствие уязвимостей.
Источники и проверка
Фактическая часть сверена по первичным источникам (в т.ч. Viewing package provenance). Пример и формулировки — редакция N1RO на 2026-09-18.