Releases run from .github/workflows/release.yml on pushes to main, using Changesets and npm trusted publishing (OIDC). No NPM_TOKEN secret is required for publish.
- Open neotraverse package settings → Trusted publishing.
- Add a GitHub Actions trusted publisher:
- Repository:
PuruVJ/neotraverse - Workflow filename:
release.yml(exact name, including.yml) - Environment: leave empty unless you add a GitHub Environment later
- Repository:
- After a successful OIDC publish, consider Publishing access → Require two-factor authentication and disallow tokens so only trusted publishing (and manual 2FA publishes) can release.
packages/neotraverse/package.json already sets "publishConfig": { "provenance": true }. Provenance attestations are generated automatically when publishing via trusted publishing from this public repo.
Trusted publishing only applies inside the configured GitHub Actions workflow. To publish from a machine, use npm login with 2FA as usual.
This workspace has no private npm dependencies. If you add any, use a read-only NPM_READ_TOKEN only on the install step; keep NPM_TOKEN unset for the Changesets publish step so OIDC is used.