Ir al contenido

El medio de los artesanos de la web viernes, 2 de octubre de 2026

MailStudio
Seguridad

npm abre la gestión de dist-tags al trusted publishing sin token

npm permite ahora gestionar los dist-tags como «latest» o «next» mediante las credenciales OIDC de corta duración del trusted publishing, sin necesidad de un token de acceso permanente. La opción cierra una última brecha para quienes ya habían migrado a un flujo…

npm ha añadido un permiso opcional al trusted publishing: la posibilidad de mover un dist-tag como latest o next mediante las credenciales OIDC de corta duración, en lugar de un token de acceso clásico. El anuncio, publicado el 30 de septiembre de 2026 en el blog de GitHub, cierra una brecha que quedaba abierta para los proyectos que ya habían migrado a un flujo de publicación sin token permanente.

La brecha que quedaba en el trusted publishing

El trusted publishing permite desde hace meses publicar un paquete npm desde una CI, como GitHub Actions, apoyándose en credenciales OIDC emitidas al vuelo en lugar de un token guardado como secreto. Pero promover una versión ya publicada a un dist-tag, una operación habitual como pasar una versión de beta a latest, quedaba fuera del alcance de ese mecanismo. Los mantenedores que habían eliminado sus tokens de larga duración para la publicación debían conservar uno solo para esa tarea.

Lo que permite el nuevo permiso

Cada configuración de trusted publishing de npm incorpora ahora una opción «Allow npm dist-tag», desactivada por defecto. Una vez activada para un paquete concreto, las credenciales OIDC emitidas durante un despliegue pueden publicar una versión, gestionar sus dist-tags, o ambas cosas de forma independiente: una configuración limitada a preproducción podría, por ejemplo, recibir únicamente los derechos de gestión de dist-tags.

Cómo activarlo

La activación se realiza en la configuración del trusted publisher en npmjs.com, y se refleja después en el flujo de CI, que no necesita ningún token adicional:

permissions:
  id-token: write
  contents: read

jobs:
  publish:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v4
      - uses: actions/setup-node@v4
        with:
          node-version: 22
          registry-url: https://registry.npmjs.org
      - run: npm publish --provenance
      - run: npm dist-tag add [email protected] latest
OperaciónAntesDespués
Publicación de una versiónOIDC (trusted publishing)OIDC (trusted publishing)
Promoción de un dist-tagToken de acceso clásicoOIDC, con autorización explícita
Token de larga duración a guardarSí, para los dist-tagsNinguno

Alcance y límites

El permiso sigue siendo independiente del derecho de publicación directa: una configuración reservada a preproducción podría recibir solo la gestión de dist-tags, sin poder nunca publicar una versión nueva. Los flujos basados en tokens clásicos siguen funcionando sin cambios para los equipos que aún no han migrado. Una decisión de compatibilidad razonable, que sin embargo deja el cierre de esta brecha enteramente a cargo de los mantenedores: nada les obliga a activarla.

Cada configuración de trusted publishing de npm incorpora ahora un permiso «Allow npm dist-tag», desactivado por defecto, que cubre las operaciones de promoción de versión antes reservadas a los tokens clásicos.

La opción está desactivada por defecto: sin una acción explícita en la configuración del trusted publisher, un proyecto sigue necesitando un token clásico para mover sus dist-tags, incluso después de haber migrado la publicación a OIDC.

Lo que cambia para los mantenedores

Para los mantenedores de paquetes muy usados, la superficie de ataque se reduce un poco más: un token de publicación robado o mal revocado es un escenario clásico de compromiso de la cadena de suministro, documentado en varias ocasiones en los últimos años en el ecosistema JavaScript. Los equipos que siguen la evolución de los gestores de paquetes de JavaScript reconocerán aquí un principio ya aplicado en el alojamiento web, donde reducir el número de secretos almacenados sigue siendo una de las palancas de endurecimiento más sencillas de aplicar.

Lo que hay que recordar

npm extiende su trusted publishing a la gestión de dist-tags mediante OIDC, una opción que hay que activar manualmente y que permite eliminar el último token de larga duración necesario en un flujo de publicación por lo demás sin token.

Es el tipo de mejora que no llegará a portada de ningún flujo de noticias generalista, pero que cuenta más, con el tiempo, que muchos anuncios más vistosos. Un token de publicación olvidado entre los secretos de un repositorio es un clásico de las auditorías de seguridad, y el hecho de que todavía haya que activarlo a mano en lugar de que sea el comportamiento por defecto demuestra que la seguridad de la cadena de suministro avanza al ritmo de la adopción, no al de la técnica disponible. — Simon Janvier

Para profundizar: el anuncio oficial en el blog de GitHub, «Opt-in dist-tag permissions for npm trusted publishing».

Compartir LinkedIn Bluesky Hacker News E-mail

Leer también