Skip to content

npm 토큰 게시 정책으로 전환 - #52

Merged
SonAIengine merged 1 commit into
mainfrom
codex/npm-token-publishing-policy-20260902
Sep 2, 2026
Merged

npm 토큰 게시 정책으로 전환#52
SonAIengine merged 1 commit into
mainfrom
codex/npm-token-publishing-policy-20260902

Conversation

@SonAIengine

Copy link
Copy Markdown
Contributor

변경 사항

  • npm Trusted Publishing/계정 2FA 요구를 bypass 2FA granular token 정책으로 대체
  • NPM_TOKEN을 최종 publish step에만 주입하고 OIDC는 provenance에만 사용
  • bootstrap 안내, 릴리스 문서와 ADR을 새 인증 경계에 맞게 갱신
  • token literal 및 조기 secret 노출을 막는 정적 계약 검사 추가

검증

  • cargo fmt --all -- --check
  • cargo clippy --workspace --all-targets --locked -- -D warnings
  • cargo test --workspace --locked
  • npm ci --ignore-scripts --prefix npm
  • npm run check --prefix npm
  • npm test --prefix npm (14/14)
  • bootstrap 6개 생성 및 npm publish --dry-run
  • release/npm/docs 정적 계약과 YAML parse
  • third-party license check

보안 판단

운영 편의를 위해 Trusted Publishing보다 인증 보안 수준이 낮아지는 결정을 ADR-0034에 명시했습니다. checksum, GitHub attestation, npm provenance, SRI, launcher-last와 게시 후 검증은 유지합니다.

@SonAIengine
SonAIengine merged commit 6884a81 into main Sep 2, 2026
6 checks passed
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant