CI/CD で npm パッケージを出す自動化向け。granular access token 作成時に Read and write (stage only) を選べ、ワークフローは npm stage publish でバージョンをステージし、メンテナが 2FA 付きで承認してから公開する。
- 同トークンでの直接
npm publishは拒否。Bypass 2FA を付けていても同様 - dist-tag の移動やバージョンの deprecate など、他のパッケージ書き込み権限は残る
- 既存トークンや直接 publish の挙動は変わらない(オプトイン)
- trusted publishing へすぐ移れない場合の、トークン自動化向け移行経路
- 要件: 対象は既存パッケージ、公開権限、アカウントの 2FA、npm CLI 11.15.0 以上、Node.js 22.14.0 以上
bypass-2FA トークンによる直接公開の廃止は 2027年1月を目標とする。ステージのみトークンは、それまでのトークンベース自動化の受け皿になる。