El ataque de septiembre a npm mostró que el ecosistema JavaScript es vulnerable. Los atacantes se dirigen cada vez más a paquetes populares, porque a través de ellos pueden "colarse" en miles de proyectos. GitHub, como propietario de npm, no esperó a la próxima crisis e introdujo nuevos mecanismos de protección.
Los más notables de ellos son: trusted publishing y comprobaciones avanzadas al publicar paquetes.

¿Qué es la publicación de confianza?
Trusted publishing es un nuevo modelo de publicación de paquetes en npm que elimina la necesidad de almacenar y usar tokens secretos. En su lugar, ahora puedes publicar paquetes directamente confiando en GitHub Actions u otro proveedor de CI/CD.
Sin tokens, no hay nada que filtrar.
Vinculación de la publicación al repositorio, es decir, a un código específico.
Configuración sencilla: GitHub confirma la autoría y «firma» el paquete.
Nuevas comprobaciones al publicar
Verificación del propietario del paquete — la publicación solo es posible por participantes confirmados.
Verificación del código fuente — la conexión entre los códigos fuente y el paquete se vuelve más transparente.
Registro y auditoría — ahora es más fácil rastrear quién lanzó la publicación y qué código se utilizó.
¿Por qué es importante para todos?
Puede parecer que los cambios solo afectan a los mantenedores de grandes bibliotecas, pero no es así.
Para desarrolladores de aplicaciones: menos posibilidades de recibir un paquete infectado.
Para autores de bibliotecas: no es necesario almacenar tokens que pueden ser robados.
Para empresas: un proceso de auditoría transparente y una mayor confianza en la seguridad de la cadena de suministro.
Comparación del proceso de publicación de npm antiguo y nuevo
Etapa | Antes (antes de trusted publishing) | Ahora (con trusted publishing) |
|---|---|---|
Autenticación | Tokens npm secretos, almacenamiento manual o en CI. | No se necesitan tokens: GitHub Actions confirma la autoría. |
Seguridad | Alto riesgo de fuga de tokens. | Sin tokens, no hay nada que filtrar, la publicación está vinculada al código. |
Transparencia | Es difícil vincular la versión con el código. | Verificación automática: el paquete está vinculado a los archivos fuente. |
Auditoría | Comprobaciones manuales. | Registros detallados de la publicación. |
Configuración | Creación y almacenamiento manual de tokens. | Configuración única de trusted publishing. |
Esquema del proceso de publicación con trusted publishing
flowchart TD
A[Разработчик пушит код в GitHub] --> B[Запуск GitHub Actions workflow]
B --> C[Сборка и тесты проекта]
C --> D[GitHub подтверждает авторство и репозиторий]
D --> E[Trusted Publishing: передача данных в npm]
E --> F[npm получает пакет]
F --> G[Верификация пакета и исходников]
G --> H[Успешная публикация в npm Registry]

Qué deben hacer los desarrolladores ahora mismo
Comprueba el repositorio en GitHub y acceso a la configuración.
Activa GitHub Actions, si aún no estás utilizando CI/CD.
Configurar la publicación de confianza en npm: vincula el paquete con el repositorio.
Eliminar tokens antiguospara reducir el riesgo de fugas.
Actualizar documentación, indicando que la publicación se realiza a través de trusted publishing.
GitHub está dando el paso correcto: las vulnerabilidades del ecosistema no se pueden resolver solo con la «disciplina manual» de los desarrolladores. Se necesita una protección automática e integrada. La publicación de confianza y las nuevas comprobaciones no son solo una comodidad, sino un cambio fundamental hacia un ecosistema seguro y fiable.
Kodik ayuda a los desarrolladores principiantes y experimentados a comprender las herramientas modernas y a trabajar de forma más segura.
Suscríbete a nuestro blog y Canal de Telegrampara estar al día con las nuevas tecnologías.
