npm 已上线分阶段发布机制,为软件包进入公共注册表增加了暂存和维护者审核环节。根据 npm 在 2026 年 5 月发布的文档,维护者可通过 `npm stage publish` 将版本提交至暂存区,而不是直接公开发布。拥有该软件包发布权限的维护者可以查看暂存包详情,并下载包文件进行检查;只有经过明确批准,版本才会进入公共注册表。
批准操作可通过命令行或 npmjs.com 完成,并需要双因素验证。该功能要求使用 npm CLI 11.15.0 或更高版本,以及 Node.js 22.14.0 或更高版本。暂存发布面向已经存在于 npm 注册表的软件包,不能用于创建全新的包。GitHub 的 npm 更新公告也披露,这一机制已经上线,并建议采用该流程的 CI/CD 工作流以 `npm stage publish` 替代直接发布命令。
对于使用可信发布配置的工作流,版本同样可以先进入暂存区,但公开发布前仍须由维护者审核并批准。由此,软件包版本从构建完成到对外可用之间新增了一个由发布权限持有者参与的确认步骤,暂存版本不会因提交操作而自动成为公开版本。
上述内容仅整理已公开披露的时间、主体、动作与尚未披露的边界。
分阶段发布对开发流程的传导
分阶段发布将版本提交、包文件检查和公开批准串联为注册表内的连续流程。开发团队可以围绕这一节点安排构建产物复核、发布权限分工和变更记录,开发工具与发布治理产品也因此获得更明确的流程接入位置。对维护团队而言,新增审核与双因素验证要求会改变原有自动化流水线的发布步骤,并需要协调能够执行批准操作的人员和权限。该机制适用于既有软件包,且依赖指定版本的 npm CLI 与 Node.js,相关工具和团队的落地节奏也会受这些条件约束。
| 涉及行业 | 行业影响分析 | 简要理由 |
|---|---|---|
| 应用软件 | 利好 | 暂存、审核和批准环节为开发工具与发布治理流程增加明确使用场景。 |
| 互联网服务与基础设施 | 中性 | 注册表发布链路增加流程控制,并对既有软件包及运行环境版本提出要求。 |
新闻热点内容来源于媒体公开报道。文章分析仅代表个人观点,不构成投资建议。
