- Verschifft
- 9. September 2026 um 23:48 UTC
- Autor
- Kamo
- Ausschuss
- 9df723b
Das Geheimnis existiert nun - ein Forgejo-Token, das auf "write:package" ausgeweitet ist, zu diesem Repository hinzugefügt. "publish_packages" macht das Veröffentlichen anstelle einer Person, die es von Hand macht. 0.1.1 ist der erste Version CI baut und schiebt; 0.1.0 wurde lokal gebaut, und ein Artefakt, dessen Herkunft ist "Jemandes Laptop" ist nicht das, was eine Signierfläche aus geliefert werden sollte. Zwei Dinge, die der erste Versuch falsch gemacht hat, beide jetzt entfernt, anstatt herumgearbeitet: - **Der Anmeldeschein muss ein TOKEN sein, kein Kontopasswort.** Die Registry weist ein Passwort aus gesendet als ._authToken" mit einem nackten 401 und nichts zu sagen, das System war das Problem, das ist was schickte den vorherigen Versuch aus jagen grundlegende Au und eine GIT_CLONE_TOKEN Fallback, die war Auch nie zur Arbeit gehen. Ein "write:package"-Token als Träger veröffentlicht fine; der Beweis ist, dass Wiederveröffentlichung einer bestehenden Version mit einer Antwort 409 Conflict, nicht 401. - **Der Gesundheitscheck von 'npm whoami' war der falsche Wächter.** "whoami" braucht "read:user", was ein veröffentlichen Token hat keine Sache zu halten, so dass die Wache genau die Schreib-nur Anmeldeinformationen es nicht war zum Schutz gedacht. Es gibt jetzt keine Pre-Flight: ein Pub, das sich nicht authentifizieren kann, scheitert an eine Zeile weiter unten, mit dem eigenen Fehler der Registry. kamo-internal ist unbeeinflusst, bis jemand seine Lockfile bewegt: Es verlangt nach .0.1.0" und seiner Lockfile pins 0.1.0, also installiert "npm ci" immer wieder, was es bereits hat.