惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

AWS News Blog
AWS News Blog
Jina AI
Jina AI
量子位
V
V2EX
The GitHub Blog
The GitHub Blog
阮一峰的网络日志
阮一峰的网络日志
The Cloudflare Blog
博客园 - 【当耐特】
博客园 - 叶小钗
T
The Blog of Author Tim Ferriss
L
LangChain Blog
博客园_首页
aimingoo的专栏
aimingoo的专栏
CTFtime.org: upcoming CTF events
CTFtime.org: upcoming CTF events
C
Check Point Blog
T
Tailwind CSS Blog
M
MIT News - Artificial intelligence
Engineering at Meta
Engineering at Meta
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com
freeCodeCamp Programming Tutorials: Python, JavaScript, Git & More
宝玉的分享
宝玉的分享
博客园 - 聂微东
G
Google Developers Blog
C
CERT Recently Published Vulnerability Notes
K
Kaspersky official blog
NISL@THU
NISL@THU
Hacker News: Ask HN
Hacker News: Ask HN
腾讯CDC
Security Archives - TechRepublic
Security Archives - TechRepublic
H
Hackread – Cybersecurity News, Data Breaches, AI and More
酷 壳 – CoolShell
酷 壳 – CoolShell
Google DeepMind News
Google DeepMind News
The Register - Security
The Register - Security
H
Hacker News: Front Page
Webroot Blog
Webroot Blog
有赞技术团队
有赞技术团队
W
WeLiveSecurity
Martin Fowler
Martin Fowler
S
Security @ Cisco Blogs
L
LINUX DO - 最新话题
cs.AI updates on arXiv.org
cs.AI updates on arXiv.org
WordPress大学
WordPress大学
雷峰网
雷峰网
PCI Perspectives
PCI Perspectives
月光博客
月光博客
SecWiki News
SecWiki News
Hacker News - Newest:
Hacker News - Newest: "LLM"
N
News | PayPal Newsroom
Exploit-DB.com RSS Feed
Exploit-DB.com RSS Feed
C
Cyber Attacks, Cyber Crime and Cyber Security

pnpm Blog

pnpm 11.11-11.14 pnpm 11.10 pnpm 11.9 pnpm 11.8 pnpm 11.7 Why pnpm no longer expands environment variables in a repository's .npmrc pnpm 11.6 pnpm 11.4 pnpm 11.3 pnpm 11.2 pnpm 11.1 pnpm 11.0 pnpm 10.32 pnpm 10.31 pnpm 10.30 pnpm 10.29 pnpm 10.28 pnpm 10.27 🚀 2025年的 pnpm pnpm 10.26 pnpm 10.25 我们如何保护新闻编辑部免受npm供应链攻击 pnpm 10.24 pnpm 10.23 pnpm 10.22 pnpm 10.21 pnpm 10.20
pnpm 11.5
Zoltan Kochan · 2026-05-29 · via pnpm Blog

pnpm 11.5 新增了 hoistingLimits 设置,用于控制 nodeLinker: hoisted 模式下依赖项的提升层级;更换了交互式提示库以修复长选项列表中的滚动问题;在信任级别中识别了暂存发布;并针对安装和 dist-tag 进行了多项修复。

次要更改

hoistingLimits 设置

一个新的 hoistingLimits 设置控制使用 nodeLinker: hoisted 时依赖关系的提升距离。 它对应 Yarn 的 nmHoistingLimits,并接受以下参数:

  • none - 尽可能向上提升(默认值)。
  • workspaces - 仅提升至各个工作区包的层级。
  • dependencies - 仅向上提升至各工作区包的直接依赖项。

最初在 #6468 中提出,关闭了 #6457

全新的交互式提示词库

pnpm 将所有交互式提示的实现从 enquirer 替换为了 @inquirer/prompts。 此更改修复了 update -i 命令中长选项列表在终端内被截断的滚动溢出问题 (#6643)。 新库采用了感知视觉行数的分页机制,因此在有大量包可用时,滚动操作能够正常运行。

受影响的命令包括 pnpm update -i(以及 --latest)、pnpm audit --fix -ipnpm approve-buildspnpm patchpnpm patch-removepnpm publishpnpm login,以及 pnpm run / pnpm exec(当配置了 verifyDepsBeforeRun=prompt 时)。

在所有交互式提示中,Vim 风格的 j / k 键仍可用于上下导航。

分阶段发布在信任度量表中获得认可

分阶段发布现已在信任度量标准中得到认可。 当某个包版本的注册表元数据包含 approver 字段时,该字段会被视为最强有力的信任凭证(其优先级高于“受信任发布者”和“来源证明”),因为分阶段发布要求通过双因素认证来批准发布。 这避免了从暂存发布切换到较低信任级别时出现误报的信任降级错误 (#11887)。

补丁更改

  • 修复了在使用别名安装(例如 pnpm i nuxt@npm:nuxt-nightly@5x)时,若依赖树中不同层级的传递依赖包存在相互的对等依赖循环,会导致 pnpm 在解析对等依赖阶段挂起的问题 (#11999)。
  • 修复了针对 npmjs.org 执行 pnpm dist-tag addpnpm dist-tag rm 时,若不加 --otp 就会失败的问题。 pnpm 现已通过现有的基于浏览器的 2FA 流程(即 pnpm publish 所使用的流程)来处理 OTP 验证:浏览器会自动打开,用户完成身份验证后,系统会在重试时设置 dist-tag。 --otp=<code> 继续通过传统流程运作。
  • 修复 npm 解析快速路径中对 minimumReleaseAgeExclude 的处理,确保被排除的包不会被锁定在过旧的版本上。
  • 修复了在安装无关包时,远程(非远程库)https-tarball 依赖项在锁文件条目中的 integrity 字段丢失的问题。 缺失的完整性校验信息可能导致后续使用 --frozen-lockfile 进行的安装操作因 ERR_PNPM_MISSING_TARBALL_INTEGRITY 错误而失败 (#12001)。
  • 当缺少 pnpm-lock.yaml 但存在 node_modules/.pnpm/lock.yaml 且该文件仍符合清单要求时,跳过依赖项重新解析。 pnpm install 现在会复用已物化的快照来重新生成 pnpm-lock.yaml,而不是遍历注册源从头重建 (#11993)。 当 pnpm-lock.yaml 缺失时,--frozen-lockfile 仍然拒绝继续执行。