Skip to content

锁文件与可复现安装

锁文件记录依赖解析后的精确版本、来源和完整性校验,确保本地、CI 与部署环境使用同一依赖图。

包管理器锁文件
npmpackage-lock.json
pnpmpnpm-lock.yaml
Yarnyarn.lock

原则

  • 应用项目提交锁文件;库是否提交按团队策略统一,但发布包不包含锁文件。
  • 一个项目只维护一种锁文件;迁移包管理器时在单独变更中完成。
  • CI 使用冻结安装:npm 用 npm ci,pnpm 用 pnpm install --frozen-lockfile
  • 依赖升级应审查 lockfile 变化、许可证、已知漏洞和测试结果。

删除锁文件并重新安装不是常规排障手段,会改变整个依赖图。优先定位冲突来源并做最小范围更新。

基于 MIT 许可发布