Skip to content

依存パッケージのインストールにクールダウンを設定する - #15

Merged
uswebk merged 1 commit into
mainfrom
feature/pnpm-minimum-release-age
Jul 15, 2026
Merged

依存パッケージのインストールにクールダウンを設定する#15
uswebk merged 1 commit into
mainfrom
feature/pnpm-minimum-release-age

Conversation

@uswebk

@uswebk uswebk commented Jul 14, 2026

Copy link
Copy Markdown
Owner

概要

pnpm-workspace.yamlminimumReleaseAge: 10080(7日)を設定し、npm に公開されてから7日未満のバージョンをインストール対象から外す。

npm のサプライチェーン攻撃では、乗っ取られたパッケージが公開されてから発見・削除されるまでの数時間〜数日が最も危険な期間になる。クールダウンを挟むことで、その時間帯に新しいバージョンを掴んでしまうリスクを下げる。

影響範囲

バージョンを新しく解決するとき(pnpm add / pnpm update / ロックファイルにないパッケージ)にのみ効く。既存の依存関係とロックファイルは変わらず、pnpm install --frozen-lockfile の挙動にも影響しないことを確認済み。

緊急のセキュリティパッチなどで最新版が必要になった場合は minimumReleaseAgeExclude で個別に除外できる。

補足

インストール時のスクリプト実行はすでに pnpm.onlyBuiltDependenciesesbuild / lightningcss のみ許可)で絞られており、本PRはそれを時間差防御で補完するもの。

🤖 Generated with Claude Code

公開直後に乗っ取られたバージョンを掴まないよう、公開から7日未満の
バージョンは解決対象から外す。

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
@uswebk
uswebk merged commit ccb5d8e into main Jul 15, 2026
3 checks passed
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant