CI/CD で npm パッケージを出す自動化向け。granular access token 作成時に Read and write (stage only) を選べ、ワークフローは npm stage publish でバージョンをステージし、メンテナが 2FA 付きで承認してから公開する。

  • 同トークンでの直接 npm publish は拒否。Bypass 2FA を付けていても同様
  • dist-tag の移動やバージョンの deprecate など、他のパッケージ書き込み権限は残る
  • 既存トークンや直接 publish の挙動は変わらない(オプトイン)
  • trusted publishing へすぐ移れない場合の、トークン自動化向け移行経路
  • 要件: 対象は既存パッケージ、公開権限、アカウントの 2FA、npm CLI 11.15.0 以上、Node.js 22.14.0 以上

bypass-2FA トークンによる直接公開の廃止は 2027年1月を目標とする。ステージのみトークンは、それまでのトークンベース自動化の受け皿になる。

#参考文献