2026 개발 트렌드: npm Trusted Publishing은 한 개 OIDC 설정이 아니라 Release Path별 권한 모델이 된다
npm의 다중 trusted publisher와 staged publishing 변경을 바탕으로, 장기 publish token을 없애는 데서 그치지 않고 stable·prerelease·긴급 경로를 서로 다른 OIDC 권한과 승인 증거로 운영하는 기준을 정리합니다.
npm의 다중 trusted publisher와 staged publishing 변경을 바탕으로, 장기 publish token을 없애는 데서 그치지 않고 stable·prerelease·긴급 경로를 서로 다른 OIDC 권한과 승인 증거로 운영하는 기준을 정리합니다.
GitHub의 npm publish-time scanning, Actions 악성 workflow 승인 보류, Copilot code review의 skills/MCP GA를 바탕으로 개발 도구가 실행 전 게이트와 리뷰 컨텍스트 평면으로 이동하는 흐름을 정리합니다.
npm v12의 install script 기본 차단, Git/remote dependency opt-in, 2FA-bypass token 축소를 바탕으로 패키지 설치 시점의 신뢰 경계가 어떻게 바뀌는지 정리합니다.
HN, GeekNews, Reddit의 최근 개발자 논의를 바탕으로 AI 검색 책임, npm v12와 VS Code 공급망 방어, Apple container machine, Claude 신모델과 AI 코딩 운영, 브라우저/프런트엔드 실무 흐름을 시니어 관점에서 정리한다.
패키지 릴리스가 registry에 올라온 순간 바로 안전하다고 보는 시대는 끝나고 있습니다. npm 공급망 사고를 계기로 release quarantine, provenance, lifecycle script 제한, 설치 호스트 비밀값 격리를 실무 기준으로 정리합니다.
JavaScript 의존성 블로트의 세 기둥이 2026년에도 건재하고, GPT-5.2와 Claude Opus 4.6이 '무(無)'를 입력받으면 동일하게 침묵하는 현상이 발견됐다. Cloudflare가 archive.today를 C&C 봇넷으로 판정해 DNS를 차단했고, WebGPU+WASM 조합이 브라우저 영상 편집을 프로 수준으로 끌어올렸다. 3M의 PFAS 철수가 데이터센터 냉각 공급망에 충격파를 주고, C++26 contracts 최종 회의에서는 여전히 합의가 갈린다.