- Spegnimento
- 9 settembre 2026 alle ore 23:48 UTC
- Autore
- Kamo
- Impegno
- 9df723b
Il segreto esiste ora — un token Forgejo destinato a `write:package`, aggiunto a questo repository — così `publish packages` fa la pubblicazione invece di una persona che lo fa a mano. 0.1.1 è il primo versione CI costruisce e spinge; 0.1.0 è stato costruito localmente, e un artefatto la cui provenienza è "il portatile di qualcuno" non è quello che una superficie di firma deve essere spedito da. Due cose che il primo tentativo si è sbagliato, entrambi ora rimosso piuttosto che lavorare intorno: "Le credenziali devono essere un TOKEN, non una password dell'account". Il registro rifiuta una password inviato come ` authToken` con un nudo 401 e nulla dire che lo schema era il problema — che è quello che ha inviato il precedente tentativo di inseguire auth di base e un GIT CLONE TOKEN fallback che è stato Non funzionerà mai. Un `write: package` token come un portatore pubblica fine; la prova è che ri-publishing una versione esistente con una risposta 409 Conflict, non 401. - **Il controllo sanitario del `npm whoami` era la guardia sbagliata.** `whoami` ha bisogno di `read:user`, che un pubblicare token non ha business holding, quindi la guardia ha fallito esattamente le credenziali di scrittura era destinato a proteggere. Non c'è pre-flight ora: una pubblicazione che non può autenticare fallisce sulla sua proprio, una riga più in basso, con l'errore del Registro di sistema. kamo-internal non è colpito fino a quando qualcuno si sposta il suo file di blocco: chiede `^0.1.0` e il suo file di blocco pins 0.1.0, quindi `npm ci` continua ad installare ciò che ha già.