返回技能库
安全 / 开发精选

npm 安全发布

用 Trusted Publishing、分阶段发布和工作流加固,降低 npm 包供应链攻击风险。

查看安装方式

技能说明

适合创建或维护 npm 包发布流程,覆盖 Trusted Publishing、provenance、Staged Publishing、GitHub Actions 加固、依赖冷却和 2FA 审批。它会先读取项目事实并要求用户完成 npm/GitHub 手动设置,用户确认后才允许改仓库文件;不适合直接替代发布审批。

关于此技能

为 npm 包建立不依赖长期令牌的安全发布流程,强调 Trusted Publishing、审批和 GitHub Actions 加固。

核心能力

Trusted Publishing

引导配置 npm Trusted Publisher、来源证明和分阶段发布,减少长期 npm token 暴露。

发布前人工确认

先读取包名、仓库、版本和工作流事实,再集中收集手动设置,用户确认后才允许改仓库文件。

供应链防护

覆盖 2FA、标签规则、不可变发布、依赖冷却、忽略安装脚本和 zizmor 工作流检查。

适用场景

新建 npm 发布流程

为公开 npm 包规划 GitHub Actions、标签触发和分阶段发布流程。

加固现有工作流

排查 NPM_TOKEN、未固定 Action、pull_request_target 和依赖脚本等风险。

团队发布制度

把 npm 设置、GitHub 权限、2FA 审批和版本发布责任整理成可执行清单。

使用步骤

  1. 01

    第一步:读取项目事实

    检查 package.json、工作区、仓库来源、包是否已发布、版本标签和现有工作流。

  2. 02

    第二步:完成平台设置

    按包名和仓库真实信息配置 npm、GitHub、2FA、标签限制和不可变发布,并由维护者确认完成。

  3. 03

    第三步:执行并复查

    确认后再修改工作流、运行安全检查和依赖冷却配置,最后用测试和发布演练复核。

常见问题

它会直接替我发布 npm 包吗?+

不会。技能把 npm 和 GitHub 的关键设置留给维护者,并要求先完成手动设置和明确确认;发布仍应遵循团队审批。

会不会一安装就修改项目?+

不会。SKILL.md 规定提问、平台设置和用户确认在前,仓库修改在后;确认前只允许读取事实。

许可证和使用限制是什么?+

Evil Martians 仓库使用 MIT 许可证;技能主要服务 npm 发布安全,不等于完整的应用安全审计,也不会消除所有供应链风险。

安装前检查

把兼容性、来源和安装入口先看清楚,再放进自己的工作流。

信息卡
兼容平台

Claude Code · Codex · Cursor

来源状态

已提供来源链接

安装方式

命令可直接复制

最近整理

2026/09/01

安装提醒:这项技能可能涉及网络、脚本、文件或凭据权限,安装前请先阅读 SKILL.md,并确认它需要哪些权限。

安装命令
npx skills add evilmartians/agent-skills --skill secure-npm-package -a claude-code -g

适用平台与标签

Claude CodeCodexCursorGemini CLIGitHub Copilot兼容 Agent Skills#npm#供应链安全#Trusted Publishing#GitHub Actions#2FA