主题
锁文件与可复现安装
锁文件记录依赖解析后的精确版本、来源和完整性校验,确保本地、CI 与部署环境使用同一依赖图。
| 包管理器 | 锁文件 |
|---|---|
| npm | package-lock.json |
| pnpm | pnpm-lock.yaml |
| Yarn | yarn.lock |
原则
- 应用项目提交锁文件;库是否提交按团队策略统一,但发布包不包含锁文件。
- 一个项目只维护一种锁文件;迁移包管理器时在单独变更中完成。
- CI 使用冻结安装:npm 用
npm ci,pnpm 用pnpm install --frozen-lockfile。 - 依赖升级应审查 lockfile 变化、许可证、已知漏洞和测试结果。
删除锁文件并重新安装不是常规排障手段,会改变整个依赖图。优先定位冲突来源并做最小范围更新。
