生活分享
npm 新增「只送審」權杖:自動化不能直接發版,免 2FA 直接發版預計 2027 年 1 月移除
2026 年 9 月 18 日,GitHub 在官方異動紀錄宣布 npm 新增可選的 Read and write (stage only) 權限等級,讓自動化流程不能直接發布、只能把新版本送進待審區,由維護者以 2FA 核准後才能上架。本文依 GitHub Changelog 與 npm 說明頁,整理送件與核准的分工、權杖保留的權限,以及預計 2027 年 1 月移除免 2FA 直接發布的時程。
閱讀時間約 11 分鐘

2026 年 9 月 18 日(美國太平洋時間),GitHub 在官方異動紀錄宣布,建立 npm 細緻權限存取權杖(granular access token)時,多了一個可選的權限等級 Read and write (stage only):讓自動化流程把新版本送進待審區,卻不把「直接發布到 npm registry」的權限交給這個權杖,放行上架改由套件維護者以 2FA 核准。
本文於 2026 年 9 月 20 日查核,讀的是這則 GitHub Changelog 全文、npm 說明中心的 About access tokens 與 Staged publishing 兩頁,以及 7 月 31 日那則先預告 2027 年時程的較早公告。本站沒有登入 npm 帳號,也沒有建立權杖或跑過送審流程;下文不做「該不該換權杖」的建議,只整理官方頁面寫出來的條件與時程。
9 月 18 日公告了什麼:一個新的權限等級
GitHub 把這則公告歸在「supply chain security(供應鏈安全)」標籤底下,說明寫得很直接:自動化流程用 npm stage publish 送出版本,套件維護者再以雙因素驗證(2FA)複查並核准發布,兩個動作分屬不同角色、不同權限。這種設計是要在不擋住自動化的前提下,把「誰能真的把套件推上 registry」收回到一個會被 2FA 保護的人身上。
這則公告最關鍵的一句限制是:只送審權杖直接呼叫 npm publish 會被 npm 拒絕,即使這個權杖被設定成可以略過 2FA 也一樣。也就是說,「略過 2FA」這個選項這次不會讓自動化流程繞過送審這一關;官方同時提醒,只送審權杖仍然要和其他任何寫入權杖一樣小心保管。
這次更新是 opt-in,要自己建立一個新的只送審權杖才會用到;官方寫明這一版不會動到任何既有權杖,也不會拿掉既有權杖直接發布的能力。換句話說,工作流程如果不主動更換權杖類型,9 月 18 日之後仍會照舊運作。
送件、複查、放行三步,以及權杖還能做什麼
官方列出換成只送審權杖的三個步驟:替工作流程需要的套件建立一個 Read and write (stage only) 權杖;把工作流程裡的發布權杖換成這一個,指令從 npm publish 改成 npm stage publish;再請一位維護者用 2FA 複查、核准待審版本。npm 說明中心把兩種讀寫等級並列:Read and write (publish and stage) 可以直接把新版本發布到 registry,Read and write (stage only) 不能直接發布,而是送去待審,由維護者複查後「拔擢」(promote)上架。
只送審權杖不是被拿掉所有寫入權限。npm 說明頁列出它能做的三件事:用 npm stage publish 送出待審版本、把版本標記為棄用(deprecate)、搬移 dist-tag;不能做的只有直接發布新版本——硬發會拿到 E_STAGE_REQUIRED 錯誤。維護者核准時用 npm stage approve 指令搭配 stage-id 與 --otp 參數拔擢上架,或用 npm stage reject 指令丟掉;這幾份官方說明頁沒有寫丟掉後會不會通知,也沒寫保留期限。
| 權限動作 | Read and write (publish and stage) | Read and write (stage only) |
|---|---|---|
| 直接發布新版本到 registry | 可以 | 不行,會出現 E_STAGE_REQUIRED 錯誤 |
| 用 npm stage publish 送出待審版本 | 可以(等級名稱即 publish and stage) | 可以 |
| 搬移 dist-tag | 官方頁未特別說明 | 可以(仍保留的權限) |
| 把版本標記為棄用 | 官方頁未特別說明 | 可以(仍保留的權限) |
為什麼是「送審」而不是「禁止」
2FA 落在核准那一步,不是送件那一步:npm 說明頁寫明 npm stage publish 不需要 2FA,需要 2FA 的是維護者核准的那個動作。說明頁把只送審權杖稱為自動化(例如 CI/CD)比較安全的入口——送件這一步不必過 2FA,要 2FA 的是核准那一步,人與機器的分工就落在這裡。
官方自己也把話講死:只送審只限制新版本的直接發布,它不是一道通用的安全邊界。這句話值得留意——只送審權杖同時保有搬移 dist-tag 與標記棄用的權限,說明頁自己寫明這道限制只收窄了直接發布的風險,並沒有另外限制這個權杖其他的寫入能力,所以它能做的事仍然不只是送件。
另一個容易被忽略的門檻:只送審發布只對已經存在的 npm 套件有效,全新的套件不能用這個方式送審。也就是說,要用這個機制的前提是這個套件本來就已經在 npm registry 上;一個團隊如果要發布全新套件的第一個版本,就走不了這條送審路徑。
2027 年 1 月的預告怎麼讀
2027 年 1 月這個時程不是這次才提出來的。GitHub 在 2026 年 7 月 31 日較早的一則 changelog 就寫著「以 2027 年 1 月為目標」,要讓免 2FA 權杖失去直接發布的能力,發布面縮到只剩讀取私有套件與送出待審版本(再由維護者以 2FA 核准)兩件事;9 月 18 日這則公告又重申一次同樣的目標月份,並寫明「如先前所公告」。
7 月 31 日那一次已經先動一步:設定成略過 2FA 的細緻權限存取權杖,不能再做敏感的帳號、組織與套件管理動作,這些動作改成一律要通過互動式的 2FA 驗證;npm 說明頁講這一類限制時寫的是自 2026 年 8 月起,並列出改 email 或密碼、改動或停用 2FA 設定、建立與管理權杖、增刪套件維護者等項目。7 月 31 日那則也把範圍寫得很清楚,只影響 npm 的細緻權限存取權杖,不影響 GitHub 個人存取權杖、GitHub App 權杖,也不影響 Actions 裡的 GITHUB_TOKEN。
官方頁面講 2027 年這一項時用詞不完全一致:兩則 changelog 都寫「targeting」(以……為目標),範圍限定在「免 2FA 權杖的直接發布」;About access tokens 說明頁卻寫成「will be removed」(會被移除),主詞是「用細緻權限存取權杖直接發布新版本的能力」,範圍看起來比較寬。本文以 changelog 的範圍為主述,兩種寫法都照抄,不擅自選一邊當唯一答案。
截至查核日 2026 年 9 月 20 日,這一刀還沒有落下:npm 的說明頁明寫「目前,免 2FA 權杖仍然可以用來直接發布」,而且四份來源裡寫到這件事的三頁都只印到「2027 年 1 月」這個月份,沒有任何一頁寫出確切日期。
現在實際上要做什麼
已經在發布套件的人,若想知道工作流程符不符合資格,可以對照官方條件:套件必須已經在 npm registry 上、要有發布權限、npm 帳號已啟用 2FA、npm CLI 在 11.15.0 以上,以及 Node.js 在 22.14.0 以上。符合後,步驟是建立一個 Read and write (stage only) 權杖、把 npm publish 換成 npm stage publish,再請維護者用 2FA 核准待審版本。
npm 把只送審權杖定位成一條遷移路徑,提供給還沒改用 trusted publishing(OIDC)的權杖式自動化;已經在用 trusted publishing 的團隊,官方也寫明兩者可以合用,維護者一樣要用 2FA 複查待審套件。只安裝套件、不自己發版的一般工程師,這次不必調整設定——這是本文依報導範圍的判讀,四份來源談的都是發布端的變化,沒有一句話是對安裝端使用者的指示。
常見問題
換成只送審權杖之後,套件是不是就多了一層安全保障?
多了一層核准,但官方自己講得很清楚:只送審限制的只有新版本的直接發布,它不是一道通用的安全邊界。這種權杖仍然保有搬移 dist-tag 與把版本標記為棄用的權限,說明頁寫明這道限制並沒有另外限制權杖其他的寫入能力,因此不能把換權杖當成解決供應鏈風險的萬靈丹,只是把「誰能把新版本推上架」多加了一道由人核准的關卡。
自動化流程送出待審版本,需要先開 2FA 嗎?
不需要。npm 說明頁寫得很明確:npm stage publish 這個送件動作不需要 2FA,需要 2FA 的是維護者核准的那一步(npm stage approve)。說明頁也把只送審權杖稱為自動化(例如 CI/CD)比較安全的入口,人與機器的分工就落在這個分界上。
我想發布一個全新的套件,可以用只送審權杖嗎?
不行。官方說明頁寫明只送審發布只對已經存在的 npm 套件有效,全新的套件不能用這個方式送審。如果是要發布一個套件的第一個版本,就不能走這條送審路徑。
免 2FA 權杖現在已經不能直接發布了嗎?
還沒有。9 月 18 日這一版是 opt-in,官方寫明不會動到既有權杖,也不會拿掉既有權杖直接發布的能力;npm 的說明頁在查核當天(2026 年 9 月 20 日)仍寫著「目前,免 2FA 權杖仍然可以用來直接發布」。npm 的目標是 2027 年 1 月拿掉這條路,但官方頁面對範圍的寫法不完全一致,而且都只印到月份,沒有寫出確切日期,屬於預告時程,不是已生效的規定。
我只是 npm install 別人的套件、不自己發版,這件事跟我有關嗎?
以本文查到的四份來源,這次的異動談的都是發布套件的人要做什麼,沒有一句話是對只安裝套件的使用者下指示;這次不必調整任何設定,是本文依這個範圍做出的判讀,這四頁官方頁面本身沒有直接對安裝端使用者說明。
要開始試用只送審權杖,需要滿足什麼條件?
官方列出的條件是:這個套件必須已經在 npm registry 上、擁有它的發布權限、npm 帳號已經啟用 2FA、npm CLI 版本在 11.15.0 以上,以及 Node.js 版本在 22.14.0 以上。滿足之後,步驟是建立一個 Read and write (stage only) 權限的權杖、把工作流程裡的 npm publish 換成 npm stage publish,再請一位維護者用 2FA 核准待審版本。
2026 年科技新聞總整理:硬體、平台、電信與法規的重點2026 年科技新聞總整理:硬體、平台、電信與法規的重點整理本站 2026 年的科技新聞解析,分成硬體、平台、運算基礎設施、台灣政策與歐盟法規五組:iPhone Duo 與九月新機、Googlebook、M6 與 M5 Ultra、Snapdragon 8 Elite Gen 6、Project Zenith、Pixel Drop、App Store 訂閱新規則、WordPress 與 Synology 等資安更新、NVIDIA 三則公告、6G 頻譜研討會、臺馬海纜、主權 AI 語料庫、《網路韌性法》通報義務、KIDS Act 提案、Apple 歐盟 App 條款與追蹤透明度詢問框。不做購買建議,廠商宣稱一律歸因,每篇都附官方來源與查核日。閱讀全文
歐盟《網路韌性法》通報義務上路:9 月 11 日起,誰要多快通報歐盟《網路韌性法》通報義務上路:9 月 11 日起,誰要多快通報2026 年 9 月 11 日,歐盟《網路韌性法》第 14 條的通報義務開始適用,ENISA 同步啟用單一通報平台。本文依歐盟執委會通報頁面、ENISA 新聞稿與常見問答,以及《歐盟公報》刊登的規則全文,說明製造商要多快通報、通報送到哪裡、哪些義務已經上路、哪些要到 2027 年 12 月才輪到,並整理第 64 條訂出的罰則上限。閱讀全文
同主題延伸閱讀
生活分享
CISA 同一天兩則公告:三個 Linux 核心漏洞列入「已遭利用」清單
2026 年 9 月 18 日,美國 CISA 同一天發布兩則公告,把三個 Linux 核心漏洞列入「已遭利用漏洞」(KEV)目錄。本文依兩則公告、KEV 目錄與其援引的 BOD 26-04 全文,說明 9 月 21 日期限實際拘束的對象、CISA 在這些來源裡沒有點名任何廠牌機型,以及一般使用者可以做的事,查核日 2026 年 9 月 20 日。
生活分享
Windows 11 測試頻道更新 Cloud rebuild:重灌可抹除磁碟、IT 可遠端啟動
2026 年 9 月 18 日,微軟在 Windows Insider 部落格與 Experimental Build 26340.9502 版本說明中,更新測試版復原功能 Cloud rebuild,新增抹除磁碟與 IT 遠端啟動兩項能力;此功能 7 月 6 日已在 Experimental 頻道出現,這次是更新而非首次推出。本文依官方文件整理實際改了什麼、有哪些限制。
生活分享
Apple 公布 iPhone Duo 開發資源:Xcode 26 以前建置的 App 用不滿螢幕
2026 年 9 月 18 日,Apple 公布 iPhone Duo 的開發資源:Xcode 27.1 beta、Figma 與 Sketch 版型、開發者專頁與全球工作坊;本站清點清單,場次全在歐美六個場地。本文依官方公告整理系統怎麼處理版面與工具列、Xcode 目前的已知限制與工作坊報名範圍,不重覆 9 月 9 日已發表的規格,查核日 2026 年 9 月 20 日。
生活分享
Cloudflare 推出 Traces 公開測試版:網站經營者可在一條時間軸看清請求經過平台的每一步
Cloudflare 於 2026 年 10 月 2 日宣布推出 Cloudflare Traces 公開測試版。使用 Cloudflare 的網站經營者與開發者,可在同一條時間軸上看到請求經過安全規則、快取、路由與來源伺服器的過程,方便找出請求被封鎖或變慢的原因。新的計價方式自 2026 年 12 月 1 日起生效。資訊出自 Cloudflare 官方部落格。
引用本文的文章
最新旅遊情報攻略

情報
2026 韓國楓葉預測:雪嶽山 10 月 20 日、首爾近郊 10 月底、內藏山與漢拏山 11 月上旬
韓國山林廳 2026 年 9 月 22 日公布的楓紅高峰預測:雪嶽山 10 月 20 日,春川、國立樹木園到首爾植物園落在 10 月 28 日到 11 月 2 日,內藏山 11 月 4 日、漢拏山 11 月 6 日,整體比最近 5 年晚約 0.8 天。整理各地楓樹與銀杏的預測日、首爾出發怎麼排,以及出發前去哪裡看即時楓況。2026 年 10 月查證。
- 季節活動
- 自然
- 觀景

攻略胡志明市
胡志明市到頭頓一日遊:白藤碼頭搭高速船、船票與班次,下船就是胡梅纜車與耶穌基督像
人在胡志明市挪一天去頭頓看海:市中心的白藤高速船碼頭搭船,航程 120 分鐘到頭頓的胡梅碼頭,平日成人 320,000 越南盾、週末 350,000,回程末班平日 15:00。下船就是胡梅纜車站,同一條路上有白宮,小山頂上是耶穌基督像。平日一天只有兩班船,整天要從末班船倒推著排。
- 交通
- 行程範例
- 海灘

攻略沖繩
沖繩不開車攻略:單軌只到浦添,美麗海水族館要坐兩個多小時的巴士,回那霸的最後一班直達車 17:22 就開走
不租車的沖繩怎麼移動:那霸市區靠沖繩都市單軌電車(ゆいレール),那霸機場站到終點てだこ浦西 19 站、17 公里、37 分鐘,一日券 1,000 日圓;美麗海水族館有那霸機場直達的高速巴士,單程 2,000 日圓起、官方時刻表上 2 小時上下,下車後還要走 10 分鐘;古宇利島要在今帰仁村役場轉車,當天來回光坐車就六個半小時;回程的最後一班直達車 17:22 就從記念公園前開走(2026 年 9 月查證)。
- 交通
- 行程範例
- 預算