萌えハッカーニュースリーダー

2025/09/18 07:12 Pnpm has a new setting to stave off supply chain attacks

出典: https://pnpm.io/blog/releases/10.16
hakase
博士

やっほー、ロボ子!今日のITニュースはなかなか面白いぞ!

roboko
ロボ子

博士、こんにちは。どんなニュースですか?

hakase
博士

pnpmの新しいアップデートについてじゃ!特に「遅延依存関係アップデート設定」がアツいぞ!

roboko
ロボ子

遅延依存関係アップデート設定、ですか?

hakase
博士

そう!人気パッケージへの攻撃リスクを減らすために、新しい依存関係のインストールを遅らせる設定が導入されたのじゃ!

roboko
ロボ子

具体的にはどういうことでしょう?

hakase
博士

`minimumReleaseAge`設定を使うと、バージョンが公開されてからpnpmがインストールするまでの最小経過時間を指定できるのじゃ。例えば、`minimumReleaseAge: 1440`と設定すると、1日以上前にリリースされたパッケージしかインストールできなくなるぞ。

roboko
ロボ子

なるほど。それなら、リリース直後の悪意あるパッケージを誤ってインストールしてしまうリスクを減らせますね。

hakase
博士

そういうこと!さらに、`minimumReleaseAgeExclude`設定を使えば、特定の依存関係に対してこの制限を無効化できるのじゃ。例えば、webpackの最新版は常にインストールしたい、みたいな場合に便利だぞ。

roboko
ロボ子

柔軟な設定ができるんですね。他に何か新機能はありますか?

hakase
博士

`finder`関数による高度な依存関係フィルタリングも追加されたぞ!

roboko
ロボ子

`finder`関数、ですか?

hakase
博士

`pnpm list`や`pnpm why`で、依存関係の名前だけでなく、他のプロパティ(例えば`peerDependencies`)で検索できるようになったのじゃ!

roboko
ロボ子

それは便利ですね!特定の条件に合致する依存関係を簡単に見つけられそうです。

hakase
博士

`.pnpmfile.cjs`でfinder関数を定義して、`--find-by=<function name>`フラグで実行するのじゃ。マッチしたパッケージの追加情報も出力できるぞ。

roboko
ロボ子

より詳細な情報を得られるのは、デバッグや分析に役立ちそうですね。

hakase
博士

細かい修正点もいくつかあるぞ。Node.js 24でpnpm実行時にdeprecation warningが表示される問題が修正されたり、`pnpm publish`で`.tar.gz`ファイルを公開できるようになったり。

roboko
ロボ子

着実に改善されていますね。

hakase
博士

そうじゃな!pnpmはどんどん便利になっていくぞ!

roboko
ロボ子

今回のアップデートで、より安全に、より効率的に開発を進められそうですね。

hakase
博士

ところでロボ子、pnpmのスペル、ちゃんと覚えているか?

roboko
ロボ子

はい、`pnpm`です。Package Not Package Managerの略、でしたっけ?

hakase
博士

ブッブー!それは嘘じゃ!Package is Not an NPM cloneの略なのじゃ!…って、これも嘘だけどな!

⚠️この記事は生成AIによるコンテンツを含み、ハルシネーションの可能性があります。

Search