Infrastructure réseau illustrant un circuit de publication npm sécurisé
Sécurité & livraison20 septembre 2026·6 min de lecture

npm : préparer une publication avant sa diffusion

La publication npm préparée gagne un garde-fou supplémentaire : un jeton d’accès peut désormais déposer une version pour validation sans disposer du droit de la diffuser directement. Pour une équipe, ce découpage évite qu’une automatisation compromise ou mal configurée transforme une livraison technique en publication irréversible. Il préserve la vitesse de la CI tout en laissant une décision explicite au bon moment.

Ce que changent les jetons « stage-only » de npm

GitHub annonce une nouvelle permission pour les jetons granulaires npm : Read and write (stage only). Un workflow qui possède ce jeton envoie une version avec npm stage publish, mais npm refuse toute tentative de npm publish direct. La version reste donc dans une étape de préparation, en attente de revue.

Un mainteneur approuve ensuite la diffusion avec l’authentification à deux facteurs. Cette permission reste un droit d’écriture : elle peut notamment déplacer des dist-tags ou déprécier une version. Elle ne dispense donc ni de limiter son périmètre aux packages nécessaires, ni de la protéger comme un secret de production.

Transformer un pipeline en circuit de décision

Le bénéfice n’est pas d’ajouter une approbation à chaque action. Il consiste à distinguer clairement ce que la machine peut préparer de ce qu’une personne accepte de rendre disponible aux clients et aux équipes. Ce point de passage est particulièrement utile lorsqu’un package est partagé par plusieurs applications ou utilisé dans une chaîne de déploiement sensible.

Un déroulé simple et vérifiable

  1. Produire des preuves avant la préparation. Le pipeline exécute les tests, vérifie le contenu du package et génère les éléments de release attendus.
  2. Préparer la version avec un jeton restreint. Le workflow soumet la version sans pouvoir contourner l’étape de diffusion.
  3. Relire le changement qui partira réellement. Le mainteneur rapproche version, notes de livraison et résultats de contrôles avant son approbation 2FA.
  4. Conserver une trace des exceptions. Une urgence peut demander un traitement plus court, mais elle doit rester identifiable plutôt que devenir un contournement permanent.

Préparer la transition sans casser les livraisons

La fonction est optionnelle et ne modifie pas les jetons existants. GitHub indique toutefois que npm vise janvier 2027 pour retirer la publication directe via des jetons qui contournent la 2FA. Les équipes qui ne peuvent pas encore utiliser la publication de confiance peuvent employer ce mécanisme comme étape de migration, à condition de tester le nouveau flux sur un package non critique.

La configuration nécessite un accès de publication au package, la 2FA activée, npm CLI 11.15.0 ou une version ultérieure, et Node.js 22.14.0 ou une version ultérieure. La note officielle GitHub détaille ces prérequis et le comportement exact des jetons.

Une diffusion fiable fait partie du produit

Studio2B aide les équipes à rendre leur chaîne de livraison lisible et proportionnée aux risques. Découvrez comment sécuriser la publication de vos packages npm, comment contrôler les déclencheurs de vos workflows, ou parlons de vos garde-fous de livraison.

Écrivez-nous