npm, 미검증 신뢰 게시 설정에 48시간 만료 적용
GitHub가 10월 2일 npm의 미검증 신뢰 게시 설정을 생성 후 48시간이 지나면 만료하도록 변경했다고 발표했다. 첫 게시에 성공하면 만료 대상에서 제외된다. GitHub Actions의 issue_comment 이벤트에서 발급한 신뢰 게시 토큰도 차단해, 해당 워크플로는 push·release 등으로 옮겨야 한다.
저장소나 프로젝트 이름의 소유권이 바뀌었을 때 기존 신뢰 설정이 악용될 위험을 줄이는 조치다.
저장소·프로젝트 식별 정보를 변경하면 새 신뢰 관계와 48시간 검증 기간이 필요하며, 일반 설정 수정은 기한을 연장하지 않는다.
만료된 설정은 다시 생성해야 한다. 설정 화면에는 남지만 패키지별 설정 수 제한에는 포함되지 않으며, 다른 유효 설정은 영향을 받지 않는다.
issue_comment 제한은 기존 pull_request_target 제한에 추가된다. 허용 이벤트 예시는 push, release, workflow_dispatch다.
설정만 만들어 두고 첫 배포를 미루는 자동화는 만료될 수 있으므로, 신뢰 설정 생성과 첫 게시를 같은 배포 준비 과정에 묶는 편이 낫다.
원문
- Unvalidated npm trusted publishing configurations now expireGitHub Changelog · 원문 2026-10-03