# 供应链安全
npm trusted publishing 新增 dist-tag 权限:发布后改 tag 不必再留长期令牌
GitHub 9 月 30 日为 npm trusted publishing 增加可选的 dist-tag 管理权限,默认关闭。开启后,把版本提升为 latest 或回滚指针都能用短时 OIDC 凭据完成,长期访问令牌可以彻底移除。
GitHub 安全公告支持机密评论:维护者内部讨论留在案卷里,报告人看不到但审计查得到
GitHub 让维护者能在安全公告上留只有写权限用户可见的机密评论:内部调查讨论回到公告案卷,报告人不可见也不被通知,查看行为进审计日志,API 只在 GraphQL 提供。
GitHub Secret Scanning 新增 5 类密钥检测:AI 生成的密钥进了公开仓库,发行方先收到通知
GitHub 把 Lovable、Pydantic、Supabase 的 5 类密钥纳入 Secret Scanning;公开仓库命中合作方密钥时会自动上报发行方,由其撤销或轮换。
Dependabot 运行器设置下沉到仓库:私有包仓库的依赖更新终于能跑通
GitHub 9 月 29 日把 Dependabot 的运行器配置从组织级下沉到仓库级,可为版本更新和安全更新指定运行器类型、自定义标签和运行器组。它解决的是私有包仓库拉不到依赖的老问题,但安全配置目前不会强制执行这类设置。