npm 与 pnpm 怎么选:依赖安装不再靠猜
根据 lockfile 选择统一包管理器,理解依赖声明、安装结果和可复现安装的关系。
包管理器负责声明、安装和锁定依赖。真正重要的不是谁更流行,而是团队、CI 与本地使用同一套 lockfile 和命令。
你会学到什么
理解 package.json、node_modules 和 lockfile。
按项目选择 npm 或 pnpm。
知道何时采用严格安装。
动手步骤
先识别仓库已有的 package-lock 或 pnpm-lock。
用对应工具安装依赖。
新增依赖时区分运行时和开发依赖。
在 CI 使用严格的 lockfile 安装。
最小示例
npm install
npm run dev
# 或
pnpm install
pnpm dev容易踩坑的地方
不要混用 npm 和 pnpm 并提交多份 lockfile。
latest 不等于安全,升级后要跑测试。
不要执行来路不明依赖的安装脚本。
完成前检查
仓库仅有一个主要 lockfile。
lockfile 已提交。
升级后 lint、测试和构建通过。
延伸阅读
npm Docs:About npm:https://docs.npmjs.com/about-npm
pnpm Docs:Motivation:https://pnpm.io/motivation
DISCUSSION
文章讨论
0 条评论
