n1ro°
RU

Текст и данные · Инструкция

Как публиковать npm-пакет с provenance

Provenance полезен для supply-chain проверки: потребитель видит связь опубликованного артефакта с репозиторием и CI-сбор

Редакция N1RO · Проверено

Короткий ответ

В поддерживаемом CI используйте `npm publish --provenance`. npm добавит проверяемую provenance-информацию, если среда и способ публикации соответствуют требованиям.

Что делать

  1. 1: Проверьте repository metadata пакета и используемый CI.
  2. 2: Настройте безопасную аутентификацию публикации.
  3. 3: Выполните тесты и `npm pack --dry-run`.
  4. 4: Опубликуйте `npm publish --provenance` и проверьте provenance на странице версии пакета.

Важно

Provenance не заменяет минимальные registry permissions и аудит самого кода.

Проверьте после выполнения

  • До команды: Проверьте repository metadata пакета и используемый CI.
  • Контроль результата: Опубликуйте `npm publish --provenance` и проверьте provenance на странице версии пакета.
  • Не пропустите ограничение: Provenance не заменяет минимальные registry permissions и аудит самого кода.

Что учитывать

Provenance не заменяет минимальные registry permissions и аудит самого кода.

Источники и проверка

Фактическая часть сверена по первичным источникам (в т.ч. Generating provenance statements). Пример и формулировки — редакция N1RO на 2026-09-17.