Skip to content
所有標籤

#npm

3 篇文章

pi-mono 深度導讀 16:Release 流程、Lockstep Versioning、Binary Build、Trusted Publishing——從代碼到 npm 發佈的完自動化管線

Release 完整流程:Lockstep Versioning(所有套件同版本)、CHANGELOG 更新、Local Smoke Test 驗證、Release Script 自動化、Binary Build (Bun + Node)、npm-shrinkwrap.json 鎖死傳遞依賴、GitHub Actions OIDC Trusted Publishing、R2 Release Marker 驗證、pi.dev/api/latest-version 公告、Announcement Verification 確保發佈成功。

Socket.dev:在 Dependency Diff 當下攔截惡意 Package 行為

Socket.dev 不只比對 CVE,而是分析新增套件的 install scripts、obfuscation、network、shell 與 ownership 變化,在 dependency merge 前暴露供應鏈行為風險。

techguide

Node.js image 弱掃誤判?先分 app 套件與 npm 內建套件

Node.js image 的弱掃結果不能只看套件名稱,先分清楚是專案依賴,還是 base image 內建 npm 自己帶的相依套件,才不會修錯地方。