タグ

npm

npm に関連する記事をまとめています。

脆弱性スキャナが緑でも本番は古いことがある|lockと実体がずれる原因と確認方法

ロックファイルが新しく脆弱性スキャナも0件なのに、実際に動いているものだけが古いことがあります。スキャナが見ているのは宣言であって実体ではないためです。ロックは0.35.4、実体は0.35.1、audit は0件という状態を手元で再現し、確認方法とその盲点まで実測でまとめます。

npm installは通るのに依存のバージョンが上がらない|overridesが上流の修正を打ち消す

フレームワークのセキュリティ修正版に上げたのに、修正の本体である下位の依存が古いまま残ることがあります。原因は自分で書いたoverridesで、上流が引き上げた下限を打ち消してしまうためです。npmとpnpmの両方で再現した結果と、どのコマンドなら気づけるかを実測でまとめます。

Mini Shai-Hulud Worm とは?2026年5月に判明した npm / PyPI 大規模サプライチェーン攻撃を解説

2026年5月12日に The Hacker News が報じた 「Mini Shai-Hulud」 ワームは、TanStack / Mistral AI / Guardrails AI などを含む npm / PyPI 170以上のパッケージを侵害したサプライチェーン攻撃です。CVE-2026-45321(CVSS 9.6)に紐づくこの事件の手口、被害規模、開発チームが今すぐやるべき対策を整理します。

pnpm とは何か?npm / yarn との違い・ディスク節約と高速インストールの仕組みを整理

pnpm は Node.js 向けの代替パッケージマネージャで、「ハードリンクで共通の依存を共有する」 仕組みにより、ディスク使用量を大幅に節約し、インストール速度も npm / yarn より速くなります。「厳格な依存解決」 と 「Workspaces によるモノレポ標準対応」も特徴で、中〜大規模プロジェクトで選ばれる理由を整理します。