https://github.blog/2023-04-19-introducing-npm-package-provenance/

npmパッケージが、どのソースコードのコミット、ビルドの設定なのかのprovenanceを紐づけられる--provenanceフラグをサポート。 現在はGitHub Actionsからのpublishにおける紐付けをサポートしてる。 サプライチェーンの問題が起きた時に、パッケージに含まれるprovenanceをチェックすることで、整合性がチェックできる

関連URL