Текст и данные · Инструкция
Как публиковать npm-пакет с provenance
Provenance полезен для supply-chain проверки: потребитель видит связь опубликованного артефакта с репозиторием и CI-сбор
Короткий ответ
В поддерживаемом CI используйте `npm publish --provenance`. npm добавит проверяемую provenance-информацию, если среда и способ публикации соответствуют требованиям.
Что делать
- 1: Проверьте repository metadata пакета и используемый CI.
- 2: Настройте безопасную аутентификацию публикации.
- 3: Выполните тесты и `npm pack --dry-run`.
- 4: Опубликуйте `npm publish --provenance` и проверьте provenance на странице версии пакета.
Важно
Provenance не заменяет минимальные registry permissions и аудит самого кода.
Проверьте после выполнения
- До команды: Проверьте repository metadata пакета и используемый CI.
- Контроль результата: Опубликуйте `npm publish --provenance` и проверьте provenance на странице версии пакета.
- Не пропустите ограничение: Provenance не заменяет минимальные registry permissions и аудит самого кода.
Что учитывать
Provenance не заменяет минимальные registry permissions и аудит самого кода.
Источники и проверка
Фактическая часть сверена по первичным источникам (в т.ч. Generating provenance statements). Пример и формулировки — редакция N1RO на 2026-09-17.