惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

The GitHub Blog
The GitHub Blog
T
Tailwind CSS Blog
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
V
Vulnerabilities – Threatpost
S
Secure Thoughts
奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
T
Threat Research - Cisco Blogs
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com
AWS News Blog
AWS News Blog
C
CERT Recently Published Vulnerability Notes
博客园 - 【当耐特】
量子位
有赞技术团队
有赞技术团队
腾讯CDC
P
Proofpoint News Feed
小众软件
小众软件
T
Tor Project blog
Cisco Talos Blog
Cisco Talos Blog
博客园 - 三生石上(FineUI控件)
L
LINUX DO - 热门话题
人人都是产品经理
人人都是产品经理
罗磊的独立博客
M
MIT News - Artificial intelligence
阮一峰的网络日志
阮一峰的网络日志
爱范儿
爱范儿
A
About on SuperTechFans
月光博客
月光博客
G
GRAHAM CLULEY
P
Privacy & Cybersecurity Law Blog
P
Palo Alto Networks Blog
K
Kaspersky official blog
Latest news
Latest news
C
Cisco Blogs
I
Intezer
L
Lohrmann on Cybersecurity
Apple Machine Learning Research
Apple Machine Learning Research
aimingoo的专栏
aimingoo的专栏
The Cloudflare Blog
Cyber Security Advisories - MS-ISAC
Cyber Security Advisories - MS-ISAC
Martin Fowler
Martin Fowler
Engineering at Meta
Engineering at Meta
P
Privacy International News Feed
Scott Helme
Scott Helme
Google DeepMind News
Google DeepMind News
S
Security @ Cisco Blogs
T
The Blog of Author Tim Ferriss
S
Securelist
PCI Perspectives
PCI Perspectives
V
Visual Studio Blog
Simon Willison's Weblog
Simon Willison's Weblog

DEV Community

Authentication Security Deep Dive: From Brute Force to Salted Hashing (With Java Examples) Why AI Systems Don’t Fail — They Drift Spilling beans for how i learn for exam😁"Reinforcement Learning Cheat Sheet" I Replaced Chrome with Safari for AI Browser Automation. Here's What Broke (and What Finally Worked) How Python Borrows Other People's Work The $40 Architecture: Processing 1 Billion API Requests with 99.99% Uptime Vibe Coding: A Workflow Guide (From Zero to SaaS) Most webhook security guides protect the wrong side. The scary part is delivery. Headless CMS for TanStack Start: Build a Blog with Cosmic EU Age Verification App "Hacked in 2 Minutes" — What Actually Happened Comfy Cloud’s delete function does not actually remove files Running AI Models on GPU Cloud Servers: A Beginner Guide Event-driven media intelligence with AWS Step Functions and Bedrock I scored 500 AI prompts across 8 quality dimensions — here's what broke How to Call Google Gemini API from Next.js (Free Tier, No Backend Needed) The Portal Protocol: Reclaiming Human Connection in the Age of AI How to Fix Your Team's Scattered Knowledge Problem With a Self-Hosted Forum Intro to tc Cloud Functors: A Graph-First Mental Model for the Modern Cloud Designing Multi-Tenant Backends With Both Ownership and Team Access I Built a Neumorphic CSS Library with 77+ Components — Here's What I Learned PostgreSQL Performance Optimization: Why Connection Pooling Is Critical at Scale Cómo construí un SaaS multi-rubro para gestionar expensas en Argentina con FastAPI + Vue 3 🚀 I Built an Ethical Hacking Scanner Tool – Open Source Project I Replaced /usage and /context in Claude Code With a Single Statusline A Pythonic Way to Handle Emails (IMAP/SMTP) with Auto-Discovery and AI-Ready Design I Collected 8.9 Million Polymarket Price Points — Here's What I Found About How Markets Really Move EcoTrack AI — Carbon Footprint Tracker & Dashboard Everyone's Using AI. No One Agrees How. 5 self-hosted ebook managers worth trying in 2026 Building Your First AI Agent with LangChain: From Chatbot to Autonomous Assistant Common SOC 2 Failures (Real World) Stop Vibe-Checking Your AI App: A Practical Guide to Evals How to Use SonarQube and SonarScanner Locally to Level Up Your Code Quality Your Next To-Do App Is Dead — I Replaced Mine with an OpenClaw AI Sign a Nostr event in 60 lines of Python using coincurve — no nostr-sdk, no nbxplorer, no rust toolchain ITGC Audit Explained Like You’re in Big 4 Patch Tuesday abril 2026: Microsoft parcha 163 vulnerabilidades y un zero-day en SharePoint Stop scraping everything: a better way to track competitor price changes Listing on MCPize + the Official MCP Registry while routing payments OUTSIDE the marketplace — how I kept 100% of my x402 revenue Building an AI-Powered Risk Intelligence System Using Serverless Architecture Why We Ripped Function Overloading Out of Our AI Toolchain Testing AI-Generated Code: How to Actually Know If It Works SaaS Churn Is Killing Your Business. Here Is What to Do About It (Without a Support Team) The Speed of AI Is No Longer Linear - And Self-Improving Models Are Why How to Implement RBAC for MCP Tools: A Practical Guide for Engineering Teams From Standard Quote to Persuasive Proposal: AI Automation for Arborists I built a CLI that scaffolds complete multi-tenant SaaS apps Axios CVE-2025–62718: The Silent SSRF Bug That Could Be Hiding in Your Node.js App Right Now The dashboard that ended our friendship Data Pipelines Explained Simply (and How to Build Them with Python) The Hidden Cost of AI Systems Nobody Talks About. undefined vs undeclared, and how typeof behaves Switching from file-based jobs to NATS/Kafka in Rust without changing code io_uring Adventures: Rust Servers That Love Syscalls Why Agentic AI is Killing the Traditional Database The POUR principles of web accessibility for developers and designers Quantum Neural Network 3D — A Deep Dive into Interactive WebGL Visualization How To Install Caveman In Codex On macOS And Windows Automation Pipeline Reliability: Why Your Workflow Breaks When Nobody Is Watching I Built an 'Open World' AI Coding Agent — It Works From ANY Folder From Freelancing to Product: A Tech Service Company's SaaS Transformation China's AI Giants: Adding Tencent Hunyuan & ByteDance Doubao to AI University (74 Providers) On the Vibe Coders and Their Lies clerk: Auto-Summarize Your Claude Code Sessions AI Weekly — 2026/04/10–04/17 | The Model Lockdown Is Here, but the Toolchain Is the Real Battleground AI 週報 — 2026/04/10–2026/04/17 模型封鎖潮來了,但工具鏈才是真戰場 Maybe this is how Open-Source apps are born... 🚀 Fine-Tune LLMs with LoRA and QLoRA: 2026 Guide tRPC v11 + Next.js App Router: End-to-End Type Safety Without the Boilerplate ShadCN UI in 2026: Why I Stopped Installing Component Libraries and Started Owning My Components SaaS Billing in React Server Components: Stripe + Supabase Without a Single `useEffect` Join our DEV Weekend Challenge — $1,000 in Prizes Across TEN winners! Submissions Due April 20 at 6:59 AM UTC. Implementing FSRS Spaced Repetition in Flutter + Supabase — Adding Memory Science to an AI Learning App "I Texted My Localhost From the Train — Claude Code Fixed the Bug Before I Got Home" I Built a Sales Prep AI and It Went Deeper Than Expected Design to Code #2: One JSON, Eleven Outputs Solving the 100M-Row Problem: A Summary Table Pattern for High-Volume Push Notification Logs Flutter Web With Wasm: What Actually Changes For Developers I Built 50 Royalty-Free Soundtracks for My Side Project in a Weekend Using AI Music Generation The Vibe Coding Security Checklist: 7 Things to Check Before You Ship Stop Letting Googlebot Guess Fix Your React App's SEO Right Desconstruindo o Streaming do LinkedIn: Como Criar um Engine de Extração de Vídeo de Alta Performance com HLS e FFmpeg (EDA Part-1) EDA (Exploratory Data Analysis) Explained With Real Life — Why Looking at Your Data Is the Most Important Step in Machine Learning Brand Relationship Management at Scale: Our 4-Touch Outreach System for 200+ Brands Why String.fromEnvironment() Might Return an Empty String in Dart JGuardrails 1.0.0 — Hardening Java LLM Apps Against Jailbreaks, Toxicity, and Prompt Injection Plan and Schedule a Full Week of Threads Content From One Claude Conversation Coding Cat Oran Ep3, Five Tables Changed Everything Updated: BFF Pattern I'm done watching freelancers get buried by 200 proposals. So I'm building the alternative. This is my first post BFS Algorithm in Java Step by Step Tutorial with Examples Tracking LLM Pricing Monthly: An Open Dataset for 22 AI Models How We Measure Content ROI on a Comparison Site: Revenue Attribution Without Perfect Data Introducing Nova AI Ops: The AI-Native Operating System for SRE Teams I built a free desktop video downloader for Windows — Grabbit How Talkie OCR Helps Vision-Impaired & Dyslexic Users Read the World Around Them VRCFaceTracking安装和iPhone面捕配置教程,有bug Even CrowdStrike Can't See Your Agents The Automation Gold Rush: What n8n Workflows and Claude Are Opening Up for Developers Right Now
pnpm vs npm vs yarn en 2026: lo corrí en mi monorepo real y el resultado me obligó a cambiar de criterio
Juan Torchia · 2026-05-10 · via DEV Community

pnpm vs npm vs yarn en 2026: lo corrí en mi monorepo real y el resultado me obligó a cambiar de criterio

La respuesta correcta para acelerar installs en un monorepo es hacer el hoisting más estricto. Sé que suena raro. Más strictness debería significar más errores de compatibilidad, más tiempo debugueando, más fricción. Y sin embargo, eso fue exactamente lo que me obligó a adoptar pnpm — después de que primero me rompió una dependencia de Radix UI en el peor momento posible.

Ese es el trade-off honesto que ningún benchmark sintético te muestra: pnpm es más rápido y más chico, pero su modelo de hoisting estricto tiene dientes. Cuando muerde, duele. Y la guía de migración oficial no te avisa cuándo va a morder.

Hace unos meses estaba en medio de un sprint, monorepo Next.js 16 con TypeScript estricto, Shadcn/ui, Radix UI, todo corriendo en Railway. Cambié de npm a pnpm siguiendo los benchmarks de siempre — los que miden un react con tres dependencias en una máquina limpia. En producción, el resultado fue distinto.

Mi tesis es esta: pnpm gana la comparación general en 2026, pero el costo de compatibilidad es real y medible. Yarn Berry es el más difícil de justificar hoy. Y npm mejoró tanto en la v10 que ya no es la opción obvia para descartar.


pnpm vs npm 2026 en monorepo: los números que importan

Corrí los tres en el mismo proyecto — monorepo con dos apps Next.js 16 y un paquete compartido de utilidades TypeScript. Misma máquina, mismo lockfile limpio, misma conexión. Los números de CI los tomé de Railway con caché deshabilitado para medir el cold install real.

Install time (cold cache, CI Railway)

Package Manager Install time Disk usage (node_modules)
npm 10.9 87s 1.4 GB
yarn berry 4.5 72s 890 MB (PnP mode)
pnpm 9.15 41s 610 MB

pnpm es ~53% más rápido que npm en cold install y usa menos de la mitad de disco. Yarn Berry con PnP es interesante en disco, pero el número de install time no justifica el costo de compatibilidad de PnP — que es aún más agresivo que el de pnpm.

Con caché de CI activo (el escenario de todos los días), la diferencia se comprime pero no desaparece:

# Warm cache — mismo proyecto, tres runs promediadas
# npm: ~18s | yarn berry: ~14s | pnpm: ~9s

Enter fullscreen mode Exit fullscreen mode

El caso que cambió mi criterio: Radix UI y el hoisting estricto

Esto es lo que los benchmarks no miden. pnpm por defecto no hace flat hoisting como npm. Cada paquete solo puede importar lo que tiene declarado en su propio package.json. En teoría es correcto. En práctica, hay dependencias que confían en el hoisting fantasma de npm — acceden a paquetes que no declararon explícitamente.

Me pasó con una versión específica de @radix-ui/react-dialog que dependía internamente de @radix-ui/react-compose-refs sin declararlo correctamente en su propio package.json. npm lo resolvía silenciosamente por el flat hoisting. pnpm lo rompía con un error críptico:

# Error que aparecía en el build de Next.js 16
# Cannot find module '@radix-ui/react-compose-refs'
# Require stack:
#   - node_modules/.pnpm/@radix-ui+react-dialog@1.0.5/node_modules/@radix-ui/react-dialog/dist/index.js

# No es un error tuyo — es la dependencia que no declara su propio dep

Enter fullscreen mode Exit fullscreen mode

El fix que funcionó mientras esperaba el parche upstream:

# .npmrc en la raíz del monorepo
# Habilita hoisting público para los paquetes de Radix que tienen este problema
public-hoist-pattern[]=@radix-ui/*
public-hoist-pattern[]=@floating-ui/*

Enter fullscreen mode Exit fullscreen mode

Este ajuste en .npmrc le dice a pnpm que haga hoisting público para esos scopes específicos, replicando el comportamiento de npm solo donde duele. No es elegante. Es pragmático.


Configuración real del monorepo pnpm

Si vas a usar pnpm en un monorepo Next.js 16, esta es la configuración que sobrevivió a producción. No la del tutorial de 10 minutos — la que quedó después de dos semanas de debugueo:

# pnpm-workspace.yaml
packages:
  - 'apps/*'
  - 'packages/*'
  # excluimos carpetas de e2e para que no pisen las deps del monorepo
  - '!**/e2e/**'

Enter fullscreen mode Exit fullscreen mode

# .npmrc — raíz del monorepo
# Hoisting público para paquetes que usan el flat hoisting de npm como feature
public-hoist-pattern[]=*eslint*
public-hoist-pattern[]=*prettier*
public-hoist-pattern[]=@radix-ui/*
public-hoist-pattern[]=@floating-ui/*

# Modo estricto para todo lo demás — el default de pnpm
node-linker=node-modules

# Shamefully hoist: NUNCA activar esto en producción
# shamefully-hoist=true  ← esto es rendirse; es convertir pnpm en npm caro

Enter fullscreen mode Exit fullscreen mode

El shamefully-hoist=true que ves en algunos tutoriales es el camino de la rendición total. Si lo activás, estás usando pnpm con el comportamiento de npm — pagás el costo de aprender pnpm sin llevarte ningún beneficio de strictness.

Workspace protocol y las dependencias internas

// packages/ui/package.json  paquete compartido
{
  "name": "@mi-monorepo/ui",
  "version": "0.0.1",
  "dependencies": {
    // workspace:* le dice a pnpm que resuelva desde el workspace local
    // nunca desde npm registry  esto es clave para development
    "@mi-monorepo/utils": "workspace:*"
  }
}

Enter fullscreen mode Exit fullscreen mode

// apps/web/package.json
{
  "dependencies": {
    "@mi-monorepo/ui": "workspace:*",
    // versión exacta de Next.js 16  sin rangos en producción
    "next": "16.0.2"
  }
}

Enter fullscreen mode Exit fullscreen mode


Los gotchas que ningún benchmark sintético mide

1. Scripts de lifecycle y el PATH de pnpm

pnpm no agrega los binarios de las dependencias al PATH del mismo modo que npm. Si tenés scripts que llaman a next o tsc directamente en el shell (no via package.json scripts), van a fallar:

# Esto falla con pnpm si next no está en tu PATH global
$ next build

# Esto funciona siempre — pnpm resuelve el binario del workspace
$ pnpm next build
# o via script en package.json:
# "build": "next build"

Enter fullscreen mode Exit fullscreen mode

2. pnpm dlx vs npx — no son lo mismo

# npx instala y cachea globalmente por defecto
npx create-next-app@latest mi-app

# pnpm dlx instala en un directorio temporal, no cachea
# más limpio, más lento en repetición
pnpm dlx create-next-app@latest mi-app

# Para herramientas que usás seguido, instalá global:
pnpm add -g @railway/cli

Enter fullscreen mode Exit fullscreen mode

3. TypeScript strict y los re-exports implícitos

Con TypeScript estricto y pnpm, los re-exports implícitos de paquetes mal tipados se rompen antes — lo cual en realidad es una ventaja disfrazada de problema. pnpm te obliga a descubrir dependencias implícitas que npm nunca te hubiera mostrado. Eso me pasó con una librería de utilidades que re-exportaba tipos de lodash sin tenerlo en sus propias dependencias.

Esto conecta con algo que ya mencioné en el post sobre supply chain en npm vs PyPI: el grafo implícito de dependencias es exactamente donde viven los vectores de ataque más interesantes. pnpm hace ese grafo explícito. Eso es incómodo al principio y valioso después.

4. Railway CI y la caché de pnpm

Railway no cachea node_modules por defecto. Con npm eso duele un poco. Con pnpm duele menos porque el store de pnpm es separado del proyecto:

# En tu Dockerfile o config de Railway
# Cachear el store de pnpm, no node_modules
ENV PNPM_HOME="/root/.local/share/pnpm"
ENV PATH="$PNPM_HOME:$PATH"

# El store vive fuera del proyecto — cacheable entre builds
RUN pnpm config set store-dir /root/.pnpm-store

Enter fullscreen mode Exit fullscreen mode

Si no configurás esto, cada build en Railway hace un cold install aunque el lockfile no cambió. El store separado de pnpm es la feature que más impacta en CI — más que el install time en sí.

5. Yarn Berry en 2026: ¿para quién?

Siendo honesto: no encontré un caso de uso en mi stack donde Yarn Berry fuera la respuesta correcta. PnP rompe más cosas que el hoisting estricto de pnpm, la documentación asume que sabés exactamente qué estás haciendo, y la ventaja en install time frente a pnpm no es suficiente para justificar la fricción.

Yarn Berry tiene sentido si venís de un monorepo gigante ya configurado con PnP y no querés migrar. Si arrancás de cero hoy, pnpm es la respuesta más directa. Esto no es tribalism — es que no encontré un benchmark propio donde Yarn Berry ganara en algo que me importara.


Tabla de compatibilidad con el stack real

Dependencia npm 10 yarn berry 4 pnpm 9
Next.js 16 ✅ (con sdk)
Shadcn/ui ⚠️ (PnP quirks) ✅ (con public-hoist)
Radix UI ⚠️ ⚠️ (versiones < 1.1.x)
TypeScript 5.7
ESLint 9 ⚠️ ✅ (con public-hoist)
Prisma 6 ⚠️ (postinstall)

⚠️ = funciona pero requiere configuración adicional no documentada en el README oficial


FAQ: pnpm vs npm 2026 monorepo

¿Vale la pena migrar de npm a pnpm en un proyecto existente?

Si el proyecto ya está en producción y estable, evalualo por el costo de CI. Si tu pipeline de Railway o cualquier otro CI corre installs frecuentes, la diferencia de ~50% en cold install se acumula en horas de build por mes. Si el pipeline es corto o ya tiene caché agresivo, la urgencia baja. La migración en sí toma medio día más dos días de debugueo de edge cases — como el de Radix UI que conté arriba.

¿Qué es el hoisting estricto de pnpm y por qué importa?

En npm, todos los paquetes se instalan en un node_modules plano. Cualquier paquete puede acceder a cualquier otro paquete, aunque no lo declare como dependencia. pnpm en cambio crea un node_modules con symlinks donde cada paquete solo ve lo que declaró. Esto evita dependencias fantasma pero rompe paquetes que confían en el comportamiento plano de npm. La documentación oficial de pnpm explica el modelo en detalle.

¿shamefully-hoist=true resuelve los problemas de compatibilidad?

Técnicamente sí, pero es una rendición parcial. Si activás shamefully-hoist=true, pnpm se comporta como npm en términos de hoisting — perdés exactamente el beneficio de strictness que hace a pnpm valioso. La alternativa correcta es public-hoist-pattern para los scopes específicos que tienen el problema, no habilitar hoisting global.

¿Yarn Berry con PnP es mejor que pnpm en monorepos grandes?

En mis benchmarks, no. Yarn Berry PnP tiene una ventaja de disco interesante pero el costo de compatibilidad es más alto que el de pnpm. Además, el tooling de TypeScript y los IDEs tienen soporte más estable para el modelo de pnpm que para PnP. Para monorepos nuevos en 2026, pnpm es la apuesta más pragmática.

¿npm 10 mejoró tanto que ya no vale la pena cambiar?

npm 10 mejoró bastante — workspaces funcionan bien, el install es más rápido que npm 8. Pero en disco y en CI frío, la diferencia con pnpm sigue siendo sustancial (610 MB vs 1.4 GB en mi caso). Si ya tenés todo configurado con npm y no tenés un problema concreto de disco o tiempo de build, la migración puede no valer el costo. Si arrancás un proyecto nuevo, arrancalo con pnpm.

¿Cómo manejo las actualizaciones de dependencias en pnpm con monorepo?

pnpm update --recursive --latest actualiza todas las apps y paquetes del workspace de una vez. Lo que aprendí a hacer es correr esto en una rama separada, correr el build completo y revisar los cambios de lockfile antes de mergear. Con TypeScript estricto, los cambios de tipos rotos aparecen en el build — lo cual es exactamente la red de seguridad que describí en el post sobre functional programming en TypeScript.


Mi postura final (y lo que no compro de los benchmarks virales)

pnpm gana en 2026. Eso no está en discusión después de ver los números en producción real. Pero la narrativa de "simplemente migrá y listo" que circula en los posts virales de HN me parece deshonesta — o escrita por alguien que nunca corrió pnpm contra Shadcn/ui con una versión de Radix UI desactualizada.

El costo real de adoptar pnpm no es el install time ni el aprendizaje de la CLI. Es el día que algo se rompe en producción porque una dependencia transitiva confiaba en el hoisting plano y nadie lo documentó. Ese día existe. Me pasó. Se resuelve — pero hay que saber que va a pasar.

Lo que no compro: que Yarn Berry sea relevante para proyectos nuevos en 2026 sin un caso de uso muy específico. Y no compro que shamefully-hoist=true sea una solución válida — es posponer el problema hasta que alguien del equipo no entienda por qué el monorepo se comporta diferente en local y en CI.

Si venís de mi mismo stack (Next.js 16, TypeScript estricto, Shadcn/ui, Railway), la migración vale. Solo hacela con los ojos abiertos: configurá public-hoist-pattern para los scopes de UI, cachéá el pnpm store en CI, y mantené TypeScript estricto como tu red de seguridad cuando el hoisting detecta dependencias implícitas. Eso es exactamente lo que haría diferente si empezara de cero.

Mientras tanto, si estás viendo errores raros de módulos no encontrados después de una migración a pnpm, antes de entrar en pánico mirá si el paquete tiene sus propias dependencias bien declaradas. Con probabilidad alta, el problema es upstream — no vos.


Fuente original:


Este artículo fue publicado originalmente en juanchi.dev